Entre 17:20:51.183 y 17:21:03.677 UTC del 27 de agosto, VulnCheck publicó sesenta CVE. Trece de ellos afectaban a servidores MCP y herramientas de agentes de IA: CVE-2026-81091 a 81102, además de CVE-2026-81735 contra UI-TARS-desktop de ByteDance. Los proyectos citados son mcp-use, mark3labs/mcp-go, Apify, mcp-router, pg-aiguide de Timescale, ToolUniverse de Harvard, rails-mcp-server, Telnyx, tiger-slack y tiger-gh-mcp-server de Timescale, MCP CLI de Airtable y Dropbox Dash.
Un valor predeterminado ascendente explica la mayoría
Las descripciones riman. startServer.ts de ByteDance "defaulted its listen address to '::' when no host was given." La CLI de mcp-router "served its MCP aggregator on every interface and enforced authentication only when…". pg-aiguide "started its MCP HTTP transport without enabling the host allow-list the underlying SDK provides." mcp-go "accepted requests on its HTTP transports without checking the Host header." No se trata de trece errores independientes: es un mismo SDK en el que la protección contra DNS rebinding es opt-in, y tres de las entradas repiten el mismo patrón de Timescale en repositorios hermanos.
Las puntuaciones se contradicen entre sí
Todos los bloques de métricas incluyen [email protected] tanto en el CVSS primario como en el secundario: sin puntuación del proveedor, sin puntuación de NVD. En seis entradas, los dos vectores de VulnCheck quedan a un lado y otro de un umbral de severidad. ToolUniverse se publica como 9.3 CRITICAL y 10.0 CRITICAL para el mismo fallo el mismo día. mcp-go, pg-aiguide, tiger-slack y tiger-gh-mcp-server figuran cada uno como 7.6 HIGH y 6.8 MEDIUM al mismo tiempo. Cualquiera de los dos números que ingiera un escáner posterior es casi arbitrario. Ninguna de las trece entradas incluye un rango de versiones CPE.
Qué falla en el encuadre común
La historia se lee como una campaña coordinada contra MCP. No lo es. Estas trece son una sexta parte de una limpieza masiva de 60 CVE del backlog: veintisiete de los sesenta pertenecen a un proyecto criptográfico no relacionado, y el lote también incorpora el gem resolv de Ruby, Craft CMS y FrontAccounting. Leer de ahí que "MCP está bajo ataque" es leer un artefacto de importación por lotes.
La segunda corrección es el momento. Cada corrección se había fusionado mucho antes de la divulgación: en el caso de Apify, entre 50 y 161 días antes; en el de mcp-go, el 8 de julio. El CVE de Apify nombra un archivo que la solicitud de extracción #572 eliminó como efecto colateral de una limpieza de dependencias; lleva desaparecido de npm desde la versión 0.9.12 de marzo, y la versión actual es 0.15.3. Y lo más llamativo: la solicitud de extracción de la "corrección" de Telnyx añade el archivo que el CVE señala como vulnerable.
