Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores en seguridad han destapado tres fallos críticos en mcp-server-git, la implementación oficial del servidor Git para el Model Context Protocol (MCP) mantenida dentro del ecosistema de Anthropic. Según el informe de la firma Cyata, estas vulnerabilidades permiten desde leer y borrar archivos arbitrarios hasta, en determinadas combinaciones, ejecutar código en el sistema afectado —y lo más inquietante: pueden activarse mediante prompt injection, es decir, manipulando lo que un asistente de IA llega a “leer”. Puedes consultar la explicación completa de los investigadores en su comunicado técnico en el blog de Cyata.
mcp-server-git es una biblioteca en Python que ofrece herramientas integradas para que modelos de lenguaje interactúen con repositorios Git: leer, buscar y ejecutar operaciones sobre código de forma programática. Está pensada como referencia dentro del conjunto de servidores MCP y, por tanto, suele servir como modelo a seguir por desarrolladores que implementan agentes que manejan repositorios. La propia colección de servidores está disponible en el repositorio MCP.

Las tres vulnerabilidades han recibido identificadores CVE y ya cuentan con correcciones publicadas en las ramas del proyecto. El primer fallo, registrado como CVE-2025-68143, permitía una travesía de rutas (path traversal) durante la creación de repositorios porque la herramienta git_init aceptaba rutas de sistema sin validación adecuada; la corrección llegó en la versión 2025.9.25. El segundo, CVE-2025-68144, consiste en la inyección de argumentos cuando funciones como git_diff y git_checkout pasaban parámetros controlados por el usuario directamente a la CLI de Git; esto se solucionó en 2025.12.18. El tercero, CVE-2025-68145, es otra variante de path traversal ligada al manejo del flag --repository y también fue resuelto en la misma serie de parches.
El alcance de estos fallos no es meramente teórico. Los investigadores muestran cómo, si un atacante consigue influir en el texto que una IA procesa —por ejemplo con un README malicioso, la descripción de un issue o una página comprometida—, puede encadenar las vulnerabilidades con el servidor de archivos del MCP para manipular el contenido de un repositorio. En su escenario, el adversario convierte una carpeta cualquiera en un repositorio Git, escribe una configuración .git/config con un filtro “clean” malicioso, crea una .gitattributes que aplique ese filtro a ciertos ficheros, introduce un script con la carga útil y un archivo que active el filtro, y finalmente ejecuta git_add: al hacerlo, el filtro “clean” se ejecuta y con él el código del atacante. La técnica se apoya en características legítimas de Git, como los filtros definidos en .gitattributes, lo que complica su detección si no hay medidas de seguridad adicionales.
El repositorio del componente de sistema de ficheros usado en la demostración también es público y forma parte del conjunto de servidores MCP: Filesystem MCP server. Esa integración entre capacidades para operar sobre el sistema de archivos y la facilidad de orquestar acciones mediante prompts es precisamente lo que hace especialmente delicada la vulnerabilidad: el vector de ataque puede ser remoto y no requiere acceso previo al host vulnerable.
En respuesta a las pruebas, los mantenedores han tomado acciones concretas: entre otras medidas, la herramienta git_init se ha eliminado y se han reforzado las validaciones para impedir primitivas básicas de traversal. La recomendación para cualquier usuario de la librería es actualizar cuanto antes a las versiones que contienen las correcciones y revisar despliegues en los que agentes basados en MCP tengan permisos de escritura o capacidad de ejecutar comandos del sistema.

Más allá del parche, las observaciones de Cyata son una llamada de atención para todo el ecosistema. Como señalaba Shahar Tal, cofundador y CEO de la compañía, que la implementación de referencia presente fallos de este tipo sugiere que deben someterse a un escrutinio más exhaustivo tanto las bibliotecas de referencia como los patrones de integración comunes entre LLMs y recursos del sistema. El riesgo no es solo que una referencia contenga un fallo, sino que multitud de implementaciones derivadas puedan arrastrarlo sin responsabilidad ni parches oportunos.
Para desarrolladores y responsables de seguridad, la lección práctica es clara: las interfaces que exponen operaciones sobre el sistema de archivos o que invocan herramientas nativas necesitan validación estricta de entradas, políticas de privilegios mínimos y aislamiento de ejecución. En entornos donde modelos de lenguaje procesan contenido externo o interactúan con recursos del sistema, conviene añadir barreras adicionales —por ejemplo, contenedores con permisos limitados, análisis previo de prompts potencialmente peligrosos y revisiones de código automatizadas— para mitigar el riesgo de que una cadena de comandos legítima se convierta en explotación.
Si quieres profundizar en las correcciones y los avisos oficiales, puedes consultar las páginas de seguridad publicadas en el repositorio: CVE-2025-68143, CVE-2025-68144 y CVE-2025-68145. Para la investigación técnica y ejemplos de explotación, el análisis de Cyata está disponible en su blog en cyata.ai, y la implementación de referencia del MCP puede revisarse en GitHub. Mantener dependencias actualizadas y auditar integraciones entre agentes IA y recursos del sistema es, hoy más que nunca, una práctica imprescindible.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...

Campaña de npm instala RedC2 4.0 al importar paquetes maliciosos
Investigadores en ciberseguridad han hallado una campaña de paquetes maliciosos en el ecosistema npm que, a primera vista, proporcionan utilidades de calendario y cálculo pero e...

Wazuh integra IA para análisis y reportes con nube y despliegue local, con controles de gobernanza
Wazuh ha integrado capacidades de inteligencia artificial en su plataforma de seguridad, ofreciendo una opción gestionada en la nube —denominada Wazuh AI Analyst— y soportando a...