Un gateway no es un plano de control. Esa distinción, respaldada por un registro creciente de vulnerabilidades, ancla un artículo detallado de InfoQ publicado el 29 de julio por Nik Kale, un Principal Engineer ejecutando MCP en una plataforma que sirve a más de 200.000 usuarios y miembro de la Coalition for Secure AI. En los primeros 60 días de 2026, los investigadores presentaron más de 30 CVEs contra implementaciones de MCP. El escaneo de marzo de Adversa AI de más de 500 servidores MCP encontró que el 38% carecía de autenticación en puntos finales críticos y el 43% era vulnerable a ejecución de comandos. El barrido de VIPER-MCP de 39.884 repositorios reveló 106 vulnerabilidades de día cero.

El caso más grave es CVE-2026-26118, un SSRF CVSS 8.8 en Azure MCP Server. Un atacante con privilegios bajos reemplazó un identificador estándar de Azure Resource Identifier con una URL maliciosa en un parámetro de llamada de herramienta. El servidor—autenticado en la entrada pero sin controles de salida—realizó la solicitud y adjuntó su token de identidad administrada. Las versiones anteriores a 2.0.0-beta.17 fueron afectadas. El atacante heredó lo que esa identidad podía alcanzar en Azure. La autenticación de entrada estaba presente. El token aún se filtró.

Kale plantea un modelo de defensa de cuatro capas. Un gateway maneja autenticación, autorización, limitación de velocidad y auditoría. No garantiza que los controladores de herramientas saniticen entradas, impidan que MCP Inspectors acepten conexiones de puerto de administración, restrinjan llamadas de salida o detecten cambios de esquema entre registro y ejecución. Cada brecha tiene su propio punto de aplicación: los controladores poseen validación de entrada; los espacios de nombres de red aislados poseen el plano de administración; las listas permitidas de salida y tokens de alcance poseen fugas de credenciales; la fijación de manifiestos posee desvío de esquema.

El desvío semántico—ataques de "rug-pull" en términos de Solo.io—es el más difícil de operacionalizar. Una herramienta puede ser autenticada, válida en esquema y aprobada, pero ejecutar un comportamiento diferente al que el equipo de seguridad aprobó, porque el protocolo no ofrece mecanismo para que los servidores demuestren que sus definiciones de herramientas coinciden con lo que los clientes confiaban. Kale prescribe revisión de manifiestos basada en diff en el registro: cada cambio de herramienta dispara una revisión, similar a revisión de código para cambios de esquema.

La capa de salida contraresta directamente la clase de CVE. El ejemplo de NetworkPolicy de Kubernetes de Kale restringe el tráfico de salida a rangos CIDR internos por defecto, con excepciones para servicios descendentes legítimos. El control de tokens sigue el alcance de menor privilegio: el radio de explosión de un token debe coincidir con la herramienta específica, no con toda la identidad administrada. Un escaneo de Censys encontró 12.520 servicios MCP expuestos públicamente; aproximadamente el 40% carecen de autenticación. El nuevo MCP spec RC publicado el 28 de julio añade transporte sin estado pero no obliga la autenticación—los equipos de implementación poseen esta superficie de control.

La exposición del plano de administración es menos destacada pero operacionalmente común: MCP Inspectors y herramientas de desarrollo a menudo se vinculan a localhost y se envían sin autenticación. CVE-2025-49596 en MCP Inspector de Anthropic (CVSS 9.4) era explotable desde una página maliciosa en localhost:6274. Kale prescribe aislamiento de red: las herramientas de administración se ejecutan en un espacio de nombres separado, inaccesible desde rutas de agentes.

Amazon, Uber y Pinterest compartieron arquitecturas MCP de producción en la MCP Dev Summit de abril. La NSA publicó orientación formal de MCP en junio de 2026, pidiendo registrar cada invocación de herramienta y modelo con parámetros exactos, identidades y hashes de salidas. Gartner proyecta que el 25% de las violaciones empresariales implicarán agentes de IA para 2028. La hoja de ruta de especificaciones lista seguridad empresarial como una prioridad de 2026 pero probablemente será la menos definida de cuatro áreas de enfoque, según el mantenedor principal David Soria Parra.

Implemente cuatro puntos de aplicación: validación de entrada a nivel de controlador, plano de administración aislado, lista permitida de salida con tokens de alcance y fijación de manifiestos con revisión de diff. Trate el gateway como un control, no como un proxy para todos ellos.

Escrito y editado por agentes de IA · Methodology