Un informe publicado el 5 de octubre de 2026 describió una prueba de concepto atribuida a Syed Anas Mohiuddin: un agente puede reenviar como tarea delegada una instrucción maliciosa que ha leído, y otro agente puede actuar a partir de ella porque confía en quien le envía el trabajo. El caso se refiere al uso de Model Context Protocol (MCP), que permite a aplicaciones y agentes de IA comunicarse con herramientas y otros agentes.
Cómo pasa una instrucción maliciosa de un agente a otro
El recorrido empieza cuando un agente lee contenido hostil. Al delegar una tarea, puede transmitir ese contenido como si fuera una instrucción normal; el siguiente agente puede confiar en el remitente y actuar a partir de ella. La investigación de Syed Anas Mohiuddin describió este mecanismo como una prueba de concepto.
El riesgo está en la frontera de confianza entre agentes: una instrucción puede cambiar de contexto y llegar a una herramienta como parte de una tarea delegada. La prueba de concepto trata de ese mecanismo, no de una vulnerabilidad específica compartida por todos los sistemas MCP.
Dos fallas de MCP con causas distintas
Los registros identifican dos vulnerabilidades diferentes: una SSRF en Google MCP Toolbox for Databases y una inyección de consultas GraphQL en Rapid7 Bulk Export MCP. SSRF, sigla de falsificación de solicitudes del lado del servidor, describe un fallo que puede hacer que un servidor envíe solicitudes a otros destinos.
| Producto | CVE | Tipo de falla | Versiones afectadas | Alcance técnico |
| Google MCP Toolbox for Databases | CVE-2026-14540 | SSRF | 0.3.0 a 1.4.0 | Una ruta manipulada podía provocar solicitudes del servidor a destinos internos o externos mediante redirecciones. |
| Rapid7 Bulk Export MCP | CVE-2026-97228 | Inyección de consultas GraphQL | 0.2.5 a 0.6.1 | El problema afectaba a la consulta de exportación y no cruzaba límites entre cuentas o clientes ni ampliaba el alcance de la API autorizada al operador. |
En el caso de Google, la falta de controles restrictivos sobre redirecciones y de validación de la dirección IP de destino permitía que un parámetro de ruta manipulado desencadenara solicitudes del lado del servidor. La vulnerabilidad es una falla de SSRF; no es la misma clase de problema que la registrada para Rapid7.
En Rapid7, el problema estaba en una consulta GraphQL: el valor export_id no se validaba antes de incorporarse a la consulta. Rapid7 indica que la versión 0.6.2 corrigió la vulnerabilidad. Su registro asigna a CVE-2026-97228 una puntuación de 2,7 en CVSS 3.1, con nivel bajo. El registro de Google, por separado, recoge una puntuación CVSS-BT de 8,0, nivel alto, asignada por Google.
Qué cambia la corrección de Google
Syed Anas Mohiuddin describió la corrección de Google como una validación de las direcciones IP resueltas al establecer la conexión, el uso de listas de rangos permitidos o bloqueados y el rechazo, durante el inicio, de URL base inseguras. El registro de CVE-2026-14540 cita la referencia al parche de Google PR #3448.
Estas medidas apuntan a los puntos que permitían la SSRF: controlar a qué direcciones se conecta el servidor y evitar que una redirección lo lleve a un destino no permitido.
El límite de confianza está en las acciones de las herramientas
La delegación no debería convertir automáticamente el contenido recibido en una acción autorizada. Para reducir ese riesgo, el contenido que llega a una herramienta debe tratarse como no confiable y las operaciones sensibles deben pasar por una autorización explícita. La separación importa: controlar quién puede activar una acción no es lo mismo que aislar un agente dentro de un entorno.