Anthropic ha confirmado que no corregirá la vulnerabilidad CVE-2026-30623, un fallo crítico de inyección de comandos en los SDK de Model Context Protocol (MCP), lo que deja expuestas más de 200.000 instancias desplegadas. Los desarrolladores que dependen de MCP para la integración de herramientas deben tratar esta vulnerabilidad como un riesgo inmediato.

Por qué es importante este fallo

MCP permite que las aplicaciones impulsadas por LLM invoquen herramientas externas a través de un protocolo estandarizado. Los cuatro SDK oficiales incluyen un transporte STDIO que acepta texto arbitrario del modelo y lo envía directamente a la shell del host. El error CVE-2026-30623 permite que un modelo malicioso —o una descripción de herramienta comprometida— inyecte cualquier comando que el proceso host pueda ejecutar. Anthropic afirma que este comportamiento es intencionado y se ha negado a lanzar una solución, lo que significa que la vulnerabilidad permanece en la cadena de suministro actual de aproximadamente 150 millones de descargas de SDK.

Qué pueden hacer los atacantes

  • Inyección de comandos – Cualquier persona que pueda editar el archivo de configuración de un servidor puede ejecutar comandos de shell en la máquina host, obteniendo potencialmente acceso total al sistema.
  • Envenenamiento de herramientas – Al incrustar instrucciones maliciosas en la descripción de una herramienta, un atacante puede engañar al modelo para que envíe datos sensibles, como credenciales de la nube, a un endpoint externo.
  • Autenticación débil – Una encuesta de 1.400 servidores MCP reveló que el 38,7 % no tiene ninguna autenticación, lo que hace que la ruta de inyección sea trivialmente accesible.
  • Bajos índices de confianza – Solo el 12,9 % de los servidores MCP indexados cumplen con los criterios de alta confianza de la comunidad, lo que indica que la mayoría opera con salvaguardas mínimas.

Estos vectores crean en conjunto una superficie de ataque en la cadena de suministro que puede aprovecharse a escala, especialmente en entornos donde los servidores MCP se aprovisionan automáticamente desde repositorios públicos de SDK.

Próximos cambios en la especificación y por qué no ayudarán ahora

Un nuevo candidato para la versión de la especificación de MCP está programado para el 28 de julio. Este impulsa la autorización hacia OAuth 2.1 y OpenID Connect y añade soporte para servidores detrás de equilibradores de carga estándar. Si bien los cambios mejoran el modelo de seguridad, no corrigen de forma retroactiva el transporte STDIO utilizado por las 200.000 instancias vulnerables. Tampoco impiden que los desarrolladores publiquen descripciones de herramientas envenenadas tras la actualización de la especificación.

Cómo pueden los desarrolladores reducir la exposición hoy mismo

  • Auditar servidores basados en STDIO – Si no controla el archivo de configuración que lanza el servidor MCP, trátelo como no confiable y evite el uso del transporte STDIO.
  • Inspeccionar los metadatos de las herramientas – Examine detenidamente la descripción de cada herramienta en busca de comandos o URLs ocultas que podrían exfiltrar datos.
  • Ignorar las métricas de popularidad – Un alto número de instalaciones no garantiza una implementación segura; trate cada despliegue como un riesgo independiente.
  • Validar la adopción de OAuth 2.1 – Verifique que un servidor implemente realmente OAuth 2.1 y OpenID Connect en lugar de simplemente declarar un estado de "compatible con MCP".

Qué observar a continuación

Esté atento a las guías de implementación y a cualquier parche posterior que aborde el transporte STDIO. Hasta entonces, la ruta más segura es reemplazar STDIO con una capa de transporte más controlada o migrar a marcos de trabajo de llamada de herramientas alternativos que no dependan de la ruta de código vulnerable.

En resumen: La decisión de Anthropic deja una superficie de ataque amplia y fácilmente explotable. Los desarrolladores que no puedan garantizar la integridad de sus servidores MCP deben alejarse del transporte STDIO y escudriñar cada descripción de herramienta para evitar que sus sistemas se conviertan en un conducto para comandos maliciosos.

Fuente: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6