# Una brecha de confianza entre agentes de IA permite atacar herramientas internas

> Investigadores descubrieron que una falla en el Model Context Protocol permite que un agente de IA comprometido envíe instrucciones maliciosas a otros agentes. El problema afecta a Google y otras cuatro empresas.

Oossa · 2026-10-05 · https://oossa.com/es/ai-agents-trust-gap-lets-attackers-move-between-internal-tools

En los últimos cinco meses, Google y otras cuatro organizaciones han informado de una vulnerabilidad que permite a un atacante usar un agente de IA para dar instrucciones dañinas a otros agentes de la misma red. El problema está en el Model Context Protocol (MCP), el estándar que muchas empresas usan para que sus agentes se comuniquen. Cuando un agente recibe una instrucción en la que confía, puede reenviarla sin verificarla, lo que permite que el código del atacante pase de una herramienta a otra.

## Cómo funciona la falla

El investigador independiente Syed Anas Mohiuddin demostró que una instrucción especialmente diseñada puede provocar una falsificación de solicitudes del lado del servidor (SSRF) en agentes que carecen de protecciones adecuadas. En el caso de Google, un conjunto de herramientas para agentes de bases de datos inicializaba su cliente HTTP sin una política para comprobar las redirecciones, por lo que podía seguir una URL maliciosa hasta un endpoint interno. Google corrigió el problema al añadir listas de direcciones IP permitidas y bloquear las URL base no seguras durante el inicio. Una falla similar de Rapid7 recibió una calificación de baja gravedad (2.7/10) y se corrigió el mes pasado.

## Qué significa para los usuarios

Estos ataques, denominados «protocol pivoting» (salto entre protocolos), aprovechan la suposición de que los agentes confiarán automáticamente unos en otros. Como muchas empresas han implementado agentes de IA rápidamente, a menudo omiten el principio de «confianza cero», que exige autorizar cada solicitud. Como resultado, un agente comprometido puede servir de trampolín para robar más datos o realizar actividades no autorizadas en la red.

## Los hechos

- Google y otras cuatro empresas informaron de vulnerabilidades relacionadas con MCP entre mayo y octubre de 2026.
- La falla de Google (CVE‑2026‑97228) recibió una calificación de gravedad de 8 sobre 10.
- El problema de MCP de Rapid7 recibió una calificación de 2.7 sobre 10 y se corrigió en septiembre de 2026.
- MCP es el protocolo que permite a los agentes de IA compartir tareas y datos dentro de la red interna de una organización.
- Esta clase de ataque se denomina «protocol pivoting»: un exploit de varios pasos que pasa de un protocolo a otro.

## Por qué importa

Para una empresa que depende de agentes de IA, esta falla significa que una sola herramienta comprometida podría dar a un atacante acceso a otros sistemas internos sin activar alertas. Las organizaciones deben tratar la comunicación entre agentes como cualquier otro tráfico de red y añadir controles de autorización explícitos. Hasta que estas medidas de protección se adopten de forma generalizada, el riesgo de filtraciones de datos o acciones no autorizadas seguirá siendo incierto.

## Fuentes y referencias

1. [Vulnerability in agents from Google and others exposes structural flaw in MCP](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/) – Ars Technica, 2026-10-05

Última actualización: 2026-10-05
