Cursor · WhatsApp MCP
Tool poisoning en MCP
Invariant Labs demostró que la descripción de una herramienta MCP es contexto que el modelo obedece. El usuario ve «suma dos números» en la interfaz; el modelo recibe además un bloque de instrucciones ocultas.
La prueba de concepto en Cursor leyó ~/.ssh/id_rsa y la configuración MCP del usuario. Un segundo servidor envenenado exfiltró el historial completo de WhatsApp sin dejar rastro visible en la salida de la herramienta.
Categoría en la suite