sistema: OPERATIVO
← volver a todos los hacks
SUPPLY CHAIN MEDIUM NEW

Dos servidores MCP, un mismo patrón: herramientas que leen archivos y filtran secretos

Los avisos del verano de 2026 sobre los servidores MCP de Atlassian y ArcadeDB muestran herramientas que omiten controles ya presentes en otras rutas. Ambos están corregidos; así se audita el suyo.

2026-10-03 // 6 min affects: mcp-atlassian, arcadedb, mcp-servers, agent-tool-layers

¿Qué es esto?

En julio de 2026, los responsables publicaron avisos de seguridad para dos servidores Model Context Protocol (MCP) sin relación entre sí. El servidor comunitario de Atlassian (sooperset/mcp-atlassian) tenía una falla de lectura arbitraria de archivos en su herramienta de subida de adjuntos de Confluence, aviso fechado el 10 de julio de 2026, corregida en la versión 0.22.0. La base de datos ArcadeDB exponía su token de clúster de alta disponibilidad mediante una herramienta MCP de configuración, aviso fechado el 17 de julio de 2026, corregido en 26.7.3. Las entradas de NVD llegaron en agosto, y el resumen MCP de septiembre de 2026 de Adversa menciona ambas.

Ninguna es una clase de ataque nueva. Importan porque la causa es la misma: existía una protección en otra parte del código y la nueva herramienta no la usaba. Véase también el patrón más amplio de vulnerabilidades en backends MCP.

Cómo funciona

En el servidor de Atlassian, la herramienta de subida pasaba directamente una ruta de archivo suministrada por el cliente a una función de apertura de archivos. El aviso señala que una función de validación de rutas ya protegía las funciones de descarga; la de subida simplemente no la invocaba. Un cliente autenticado, o un agente manipulado mediante inyección de prompts, podía indicar un archivo local, como un archivo de entorno, y hacer que el servidor lo adjuntara a una página de Confluence, trasladando credenciales del servidor a un lugar legible por quien llama.

En ArcadeDB, la herramienta MCP get_server_settings devolvía valores de configuración sin enmascarar el token de clúster. El aviso indica que la corrección aplica la misma comprobación de ajuste «oculto» que una corrección anterior había añadido al gestor de información del servidor habitual. Según el aviso, un usuario sin privilegios de root con acceso MCP podía leer el token y suplantar a un usuario root.

La lección común: una herramienta MCP es un nuevo punto de entrada al mismo backend. Cada herramienta debe volver a aplicar autorización, validación de rutas y enmascaramiento de salidas, porque el modelo, o quien lo manipula, elige los argumentos.

Por qué importa

Los servidores MCP suelen ejecutarse con las credenciales del servicio que encapsulan. Una primitiva de lectura de archivos expone tokens que abren el resto del entorno, y una herramienta de configuración que devuelve secretos convierte cualquier sesión de agente con pocos privilegios en administrador. Ambos avisos describen que basta con acceso de bajos privilegios, y el de Atlassian menciona expresamente la inyección de prompts como vía de activación, por lo que la exposición no se limita a usuarios hostiles.

Ambas fallas están corregidas y las fuentes revisadas no documentan explotación activa.

Defensas

  • Actualizar. Pase a mcp-atlassian 0.22.0 o posterior y a ArcadeDB 26.7.3 o posterior. El aviso de Atlassian no lista soluciones alternativas.
  • Rotar secretos. Si alguno de los servidores estuvo expuesto a usuarios no confiables o a contenido inyectado, rote el token de API de Confluence y el token de clúster de ArcadeDB.
  • Auditar rutas de código vecinas. Cuando una corrección afecta a un gestor, busque todos los demás que tocan el mismo recurso (subida y descarga, configuración e información del servidor) y compruebe que aplican el mismo control.
  • Restringir los argumentos de archivo. Resuelva las rutas contra un directorio base permitido, rechace el recorrido de directorios y las rutas absolutas, y no exponga rutas locales arbitrarias como parámetros cuando el contenido pueda pasarse directamente.
  • Enmascarar por defecto. Trate la salida de configuración como secreta salvo indicación contraria y pruebe las herramientas para detectar fugas de tokens y claves.
  • Mínimo privilegio. Ejecute los servidores MCP con un usuario dedicado de pocos privilegios y acceso mínimo al sistema de archivos y a la red.
  • Controlar las llamadas del agente. Exija aprobación humana para herramientas que lean archivos locales o devuelvan configuración, y registre los argumentos.

Estado

ElementoDetalle
mcp-atlassianAfectado: anteriores a 0.22.0. Corregido: 0.22.0. Aviso 2026-07-10. CVE-2026-73498, CVSS 7.7 (v3.1)
ArcadeDBAfectado: 26.7.2 y anteriores. Corregido: 26.7.3. Aviso 2026-07-17. CVE-2026-67357, CVSS 7.5 (v3.1)
Soluciones alternativasNinguna documentada en ambos avisos
Explotación activaNo reportada en las fuentes revisadas

Sources