Noticias de Ciberseguridad

Detalle de la noticia

Ciberseguridad

Se han encontrado credenciales de MCP integradas en código en archivos públicos de GitHub

Fuente: Help Net Security Publicado: 18/09/2026 · 05:30 UTC
Compartir:
Ciberseguridad Se han encontrado credenciales de MCP integradas en código en archivos públicos de GitHub
Imagen: Help Net Security

Un informe elaborado por Hush Security detectó credenciales fijas, claves API y tokens de acceso empleados por asistentes de programación mediante inteligencia artificial dentro de archivos de configuración accesibles al público en la plataforma GitHub. El análisis abarcó una gran cantidad de archivos, revelando que un porcentaje significativo de los espacios destinados a credenciales contenía valores literales fijos, lo cual podría dejar expuestos diversos servicios y sistemas conectados.

Para llevar a cabo la investigación, los expertos revisaron repositorios públicos en busca de nombres de archivos de configuración vinculados a agentes de desarrollo de software, examinando las cabeceras de autenticación y los valores de entorno. Dado que los métodos de búsqueda utilizados tienen limitaciones, las cifras obtenidas se consideran estimaciones mínimas. Asimismo, los especialistas no intentaron autenticarse utilizando los datos hallados, y los descubrimientos se anonimizaron para proteger la identidad de los autores y repositorios.

El estudio también advierte que eliminar información confidencial de la versión más reciente de un documento no garantiza su desaparición total, ya que el historial de Git preserva las revisiones anteriores, permitiendo que los datos borrados sigan accesibles en confirmaciones pasadas. Por este motivo, los autores del informe señalan que borrar el secreto del archivo actual resulta insuficiente y recalcan la necesidad de realizar una rotación de la credencial afectada directamente en el proveedor.

El texto original no aporta más detalle sobre el análisis posterior o posibles soluciones adicionales más allá de la necesidad de rotar las credenciales y gestionar adecuadamente las identidades no humanas vinculadas a los agentes de IA.