Investigación de seguridad independiente
Investigación de seguridad sobre IA, agentes y servidores MCP
Encuentro y divulgo de forma responsable vulnerabilidades en implementaciones del Model Context Protocol (MCP) y en herramientas de desarrollo asistidas por IA, y luego colaboro con los responsables de mantenimiento y los operadores de sitios para que se corrijan.
Para operadores de sitios web
¿Ha recibido un aviso de seguridad mío?
Compruebe que es auténtico y encuentre la página de indicaciones del componente que se menciona en el correo. No le pido dinero, contraseñas ni acceso a su sitio.
Compruebe su aviso →¿Ya ha actualizado? Un paso más.
Actualizar cierra el agujero de ahora en adelante. Lo que no puede decirle es si alguien lo encontró antes. Una comprobación práctica de 30 minutos, sin necesidad de formación en seguridad.
Ya actualicé. ¿Y ahora qué? →¿Ha encontrado algo en la comprobación que no tiene claro? Responda al correo del aviso. Leo todas las respuestas.
Avisos de seguridad recientes
-
Exfiltración y destrucción de datos en MLflow por falta de validación de Origin (DNS rebinding)
-
Ejecución remota de código mediante deserialización de scorers de GenAI en MLflow
-
Control no autorizado de brokers de MQ a través del modo SSE en el Amazon MQ Broker MCP Server de AWS Labs
-
El servidor MCP Verify de Kluster expone a los usuarios al agotamiento de créditos
-
El Neo4j MCP Cypher Server es vulnerable a la toma de control de la base de datos mediante DNS rebinding
-
Vulnerabilidad de DNS rebinding en el transporte SSE del Vet MCP Server