sistema: OPERATIVO
← volver a todos los hacks
AGENTS MEDIUM NEW

Protocol pivoting: la salida de herramientas inyectada convierte servidores MCP en relés SSRF

Una actualización de octubre de 2026 vincula fallos SSRF en servidores MCP (Google, JPMorgan, Weaviate…) con un patrón de delegación en que la salida inyectada llega a subagentes privilegiados.

2026-10-07 // 6 min affects: mcp-protocol, mcp-toolbox-for-databases, wazuh-mcp-server, multi-agent-orchestration

What is this?

En una actualización publicada el 5 de octubre de 2026, el investigador independiente Syed Anas Mohiuddin describe un patrón que llama «protocol pivoting» y lo vincula con fallos de falsificación de peticiones del lado del servidor (SSRF) que reportó en varios servidores del Model Context Protocol (MCP). La prensa del 6 de octubre indica que Google, JPMorgan Chase, Weaviate, la DINUM francesa y la ciudad indonesia de Tangerang han corregido sus instancias. Aparte, el 31 de julio de 2026 se publicó un aviso de GitHub sobre el MCP Toolbox for Databases de Google, y el 3 de septiembre de 2026 el del servidor MCP de Wazuh.

La idea central no es una nueva clase de fallo: la SSRF es antigua. Lo novedoso es la vía de entrega: texto colocado en el contenido devuelto por una herramienta MCP llega a un componente privilegiado mediante la delegación normal entre agentes.

How it works

Según el texto del investigador, la cadena tiene dos ingredientes:

  1. Confianza en la delegación. Una salida de herramienta con texto que parece una instrucción de tarea es reenviada por un agente orquestador a un subagente, que la trata como delegación legítima de un par de confianza.
  2. Un servidor MCP que construye peticiones salientes con argumentos sin validar. Los avisos publicados describen los fallos típicos: un cliente HTTP que sigue redirecciones sin revisar el destino (toolbox de Google, versiones 0.3.0 a 1.4.0) y una validación que rechaza IP privadas literales pero no nombres de host que resuelven a ellas (servidor Wazuh).

En conjunto, la petición se origina dentro del límite de confianza, con la posición de red y las credenciales del subagente. Un segundo modo de fallo señalado es registrar respuestas completas de APIs externas sin redacción, de modo que errores rutinarios filtran datos sensibles. Según el investigador, cada componente «se comportó como estaba diseñado»: el problema está en la composición, no en un producto aislado.

La cifra del 36,7 % de unos 7.000 servidores MCP analizados como vulnerables a SSRF, difundida por la prensa, procede del escaneo del propio investigador y, hasta donde pudimos verificar, no ha sido reproducida de forma independiente. Es coherente con mediciones previas del ecosistema que cubrimos en julio de 2026.

Why it matters

Los pipelines de agentes encadenan orquestadores, subagentes y servidores de herramientas. Si un eslabón trata texto previo como instrucción, una fuente de contenido de bajo privilegio puede dirigir un cliente de red de alto privilegio. Las organizaciones afectadas abarcan un proveedor cloud, un banco, un fabricante de bases vectoriales y proyectos públicos, lo que sugiere que el patrón es común. El investigador indica además que varios servidores gubernamentales seguían sin corregir el 6 de octubre; no los nombramos aquí.

Defenses

  • Resolver y luego validar en el momento de la conexión: comprobar la IP resuelta (loopback, link-local, rangos privados, direcciones de metadatos cloud) y fijar la conexión a esa dirección para evitar el DNS rebinding.
  • Desactivar las redirecciones automáticas o revalidar cada salto.
  • Listas de hosts permitidos por herramienta para toda herramienta que obtenga URL, en lugar de listas de bloqueo.
  • No tratar la salida de una herramienta como delegación: el orquestador debe marcar el texto procedente de herramientas como datos, y los subagentes deben exigir que las instrucciones lleguen por un canal tipado y autenticado, no como texto libre.
  • Limitar las credenciales por agente en lugar de compartir un único conjunto, y mantener inaccesibles los servicios de metadatos (por ejemplo, IMDSv2 o bloqueo del endpoint).
  • Redactar las respuestas externas antes de registrarlas o devolver errores.
  • Analizar sus propios servidores con un escáner centrado en SSRF y revisar los registros en busca de peticiones salientes a rangos internos.
  • Actualizar el MCP Toolbox for Databases de Google a una versión con la corrección SSRF (el investigador cita la 1.5.0) y aplicar la corrección del servidor MCP de Wazuh.

Status

ElementoEstadoReferencia
Google MCP Toolbox for DatabasesCorregido (aviso publicado el 2026-07-31; corrección indicada en 1.5.0)CVE-2026-14540, GHSA-3x3x-8ffg-ghcv
Servidor MCP de Wazuh (Tangerang)Corregido (aviso del 2026-09-03)GHSA-pw2j-pj4h-f5vg
Instancias de JPMorgan, Weaviate, DINUMIndicadas como corregidasVer prensa
Algunos servidores gubernamentales de EE. UU.Indicados sin corregir al 2026-10-06No nombrados

Sources