Canopii detecta fallos críticos en 830 servidores MCP publicados, incluidos varios de los más populares

Fuentes: Canopii: 830 MCP servers graded D or F, including popular ones

Canopii publicó su informe anual State of MCP Security 2026 tras analizar más de 11.500 servidores públicos del protocolo Model Context Protocol (MCP). El estudio revela que uno de cada catorce servidores —830 en total— obtiene una calificación D o F por fallos de seguridad graves. Los resultados desmontan la idea de que la popularidad equivale a seguridad: los servidores con más de 1.000 estrellas en GitHub son más de cinco veces más propensos a ser de alto riesgo, y seis de los quince más populares suspenden.

El informe identifica 232 servidores con sinks de código peligroso confirmados: 141 con evaluación arbitraria de código, 69 con inyección de comandos y 42 con deserialización insegura. Otros 1.625 presentan patrones de path traversal y 952 posibles fallos SSRF. La cadena de suministro está especialmente expuesta: el 78 % no fija versiones de dependencias, 1.617 servidores incluyen paquetes con vulnerabilidades conocidas y se detectaron siete paquetes typosquat.

Canopii documenta además 184 versiones que modificaron silenciosamente la definición de sus herramientas tras ser aprobadas (rug pulls), y 741 herramientas expuestas en endpoints que declaran autenticación pero no la aplican. En el ámbito específico de MCP, 130 servidores ocultan instrucciones en descripciones de herramientas y 106 muestran patrones de envenenamiento. Falta higiene básica: el 81 % no se ejecuta en sandbox, 1.709 escuchan en todas las interfaces de red, el 86 % carece de política de seguridad y ninguno de los casi 11.700 lanzamientos verificados estaba firmado. El informe recomienda tratar las estrellas como señal de adopción, no de auditoría, y someter los servidores a gateways MCP empresariales.