En los últimos cinco meses, Google y otras cuatro organizaciones han informado de una vulnerabilidad que permite a un atacante usar un agente de IA para dar instrucciones dañinas a otros agentes de la misma red. El problema está en el Model Context Protocol (MCP), el estándar que muchas empresas usan para que sus agentes se comuniquen. Cuando un agente recibe una instrucción en la que confía, puede reenviarla sin verificarla, lo que permite que el código del atacante pase de una herramienta a otra.
Cómo funciona la falla
El investigador independiente Syed Anas Mohiuddin demostró que una instrucción especialmente diseñada puede provocar una falsificación de solicitudes del lado del servidor (SSRF) en agentes que carecen de protecciones adecuadas. En el caso de Google, un conjunto de herramientas para agentes de bases de datos inicializaba su cliente HTTP sin una política para comprobar las redirecciones, por lo que podía seguir una URL maliciosa hasta un endpoint interno. Google corrigió el problema al añadir listas de direcciones IP permitidas y bloquear las URL base no seguras durante el inicio. Una falla similar de Rapid7 recibió una calificación de baja gravedad (2.7/10) y se corrigió el mes pasado.
Qué significa para los usuarios
Estos ataques, denominados «protocol pivoting» (salto entre protocolos), aprovechan la suposición de que los agentes confiarán automáticamente unos en otros. Como muchas empresas han implementado agentes de IA rápidamente, a menudo omiten el principio de «confianza cero», que exige autorizar cada solicitud. Como resultado, un agente comprometido puede servir de trampolín para robar más datos o realizar actividades no autorizadas en la red.
Por qué importa
Para una empresa que depende de agentes de IA, esta falla significa que una sola herramienta comprometida podría dar a un atacante acceso a otros sistemas internos sin activar alertas. Las organizaciones deben tratar la comunicación entre agentes como cualquier otro tráfico de red y añadir controles de autorización explícitos. Hasta que estas medidas de protección se adopten de forma generalizada, el riesgo de filtraciones de datos o acciones no autorizadas seguirá siendo incierto.