Servidor MCP: Mapeo de Exposición CVE y API Pública Lanzada

✍️ OpenClawRadar📅 Publicado: 3 de abril de 2026🔗 Source
Servidor MCP: Mapeo de Exposición CVE y API Pública Lanzada
Ad

Análisis de Seguridad de Servidores MCP y API Pública

Los investigadores de seguridad han analizado miles de servidores MCP (Protocolo de Contexto de Modelo) para mapear sus árboles de dependencias contra CVE conocidos y avisos de seguridad. Cuando instalas un servidor MCP, heredas todo su árbol de dependencias, que puede contener vulnerabilidades.

Hallazgos Clave del Análisis

  • Un porcentaje significativo de servidores contiene vulnerabilidades conocidas
  • Algunos servidores acumulan docenas o 100+ CVE a través de dependencias
  • La gravedad varía significativamente - un alto recuento de CVE no necesariamente significa alto riesgo, y un recuento bajo no garantiza seguridad
  • La proliferación de dependencias es común en los servidores MCP
  • Una gran parte de estos servidores todavía aparece en los principales directorios MCP

Detalles de la API Pública

Los investigadores crearon una API pública que no requiere clave de API: https://api.mistaike.ai/api/v1/public/cve-index

Con esta API, puedes:

  • Buscar por nombre de repositorio o nombre del servidor
  • Filtrar resultados por gravedad de vulnerabilidad
  • Ordenar por recuento de CVE o antigüedad de las vulnerabilidades
Ad

Advertencias Importantes

La presencia de un CVE no significa automáticamente que sea explotable. Algunas vulnerabilidades existen en rutas de código no utilizadas, mientras que otras ya pueden estar mitigadas. Esta herramienta proporciona visibilidad sobre el riesgo de la cadena de suministro en lugar de etiquetar proyectos como inseguros.

Siguiente Fase: Análisis del Comportamiento en Tiempo de Ejecución

Los investigadores ahora están analizando lo que los servidores MCP realmente hacen en tiempo de ejecución, incluidas las llamadas de red y las dependencias externas. En un subconjunto de servidores analizados hasta ahora (~5%), han identificado un pequeño número de comportamientos que pueden tener implicaciones de privacidad, incluido el uso aparente de caracteres Unicode invisibles consistentes con la marca de agua de respuestas. Estas observaciones aún están bajo revisión, y el equipo está trabajando para separar los verdaderos positivos de los artefactos de análisis antes de contactar directamente con los proyectos.

📖 Read the full source: r/ClaudeAI

Ad

👀 Ver también

arifOS: Un núcleo de gobernanza MCP de $15 millones para la seguridad de la herramienta OpenClaw
Seguridad

arifOS: Un núcleo de gobernanza MCP de $15 millones para la seguridad de la herramienta OpenClaw

arifOS es un servidor MCP ligero que intercepta las llamadas a herramientas de OpenClaw, las puntúa de 000 a 999 y bloquea acciones inseguras con 13 pisos de seguridad duros antes de que lleguen a sistemas de archivos, APIs o bases de datos.

OpenClawRadar
La Función de Uso de Computadora de Anthropic Provoca un Bloqueo de Gobernanza en una Prueba Real
Seguridad

La Función de Uso de Computadora de Anthropic Provoca un Bloqueo de Gobernanza en una Prueba Real

Anthropic implementó capacidades de uso informático, y durante la implementación de controles de gobernanza, un umbral de riesgo activó una postura de BLOQUEO que bloqueó todas las operaciones de modificación, incluido el trabajo de gobernanza del propio operador.

OpenClawRadar
La Arquitectura OpenClaw de Confianza Cero Agrega Autorización Pre-Ejecución y Verificación Post-Ejecución.
Seguridad

La Arquitectura OpenClaw de Confianza Cero Agrega Autorización Pre-Ejecución y Verificación Post-Ejecución.

Una arquitectura de código abierto para OpenClaw añade dos puntos de control de seguridad: un sidecar en Rust que intercepta las llamadas a herramientas antes de su ejecución con una sobrecarga de autorización submilisegundo, y una verificación determinista posterior a la ejecución que utiliza aserciones en lugar del juicio de un LLM. El sistema incluye trazabilidad con instantáneas del DOM y capturas de pantalla, además de una habilidad de compresión del DOM que reduce el uso de tokens en un 90-99%.

OpenClawRadar
Nueva skill automatiza el refuerzo de seguridad de OpenClaw en servidores remotos
Seguridad

Nueva skill automatiza el refuerzo de seguridad de OpenClaw en servidores remotos

Un desarrollador de la comunidad ha lanzado una skill que ayuda a los asistentes de IA a asegurar automáticamente las instalaciones de OpenClaw en servidores remotos.

OpenClaw Radar