Una falla crítica descubierta en Starlette, un paquete de código abierto con 325 millones de descargas semanales, dejó vulnerables a millones de agentes de inteligencia artificial en todo el mundo. La brecha permitía a piratas informáticos acceder a los servidores que ejecutan el protocolo MCP, el sistema que permite a los agentes de IA de los principales proveedores conectarse a herramientas externas.

El error, denominado internamente “BadHost”, residía en cómo Starlette procesa las cabeceras de host HTTP. Un atacante necesitaba únicamente enviar una cabecera Host modificada para sortear las comprobaciones de seguridad y obtener acceso no autorizado a datos sensibles o ejecutar comandos en el servidor.

ASGI, la especificación subyacente de Starlette, ha terminado convirtiéndose en una pieza fundamental de la infraestructura de IA. Miles de aplicaciones que utilizan agentes conectados a bases de datos, sistemas de archivos o interfaces de programación dependían de esta especificación sin conocer plenamente el riesgo que estaban asumiendo.

El equipo de Starlette publicó una corrección horas después de que los investigadores notificaran el hallazgo. No obstante, la cadena de suministro de dependencias en proyectos de IA sigue siendo un punto débil recurrente: muchos desarrolladores integran paquetes sin auditar sus dependencias transitivas, lo que significa que una sola biblioteca vulnerable puede poner en riesgo sistemas enteros.

La magnitud del problema quedó en evidencia cuando los investigadores calcularon el alcance potencial: millones de servidores expuestos durante un período que aún no se ha determinado con exactitud. El protocolo MCP, diseñado precisamente para facilitar la conexión entre agentes y herramientas externas, terminó siendo el canal a través del cual la vulnerabilidad podía ser explotada.