Em 5 de outubro de 2026, veio a público um relato sobre uma prova de conceito atribuída ao pesquisador Syed Anas Mohiuddin: uma instrução maliciosa lida por um agente de IA pode ser encaminhada a outro como tarefa delegada e aceita porque o segundo confia em quem a enviou. Os problemas encontrados no Google MCP Toolbox for Databases e no Rapid7 Bulk Export MCP são falhas distintas, com mecanismos diferentes.

Como uma instrução maliciosa pode passar entre agentes

MCP: prova de conceito mostra como instruções podem passar entre agentes

O Model Context Protocol (MCP) é usado por aplicativos e agentes de IA para se comunicar com ferramentas e outros agentes. No cenário descrito, um agente encontra conteúdo malicioso e o encaminha como se fosse uma tarefa delegada comum. Outro agente, confiando no remetente, pode agir com base nessa instrução.

A prova de conceito atribuída a Syed Anas Mohiuddin ilustra como a delegação pode atravessar uma fronteira de confiança entre agentes. O conteúdo não precisa chegar ao segundo agente como um comando explícito: pode seguir no fluxo normal de uma tarefa encaminhada. Mohiuddin descreve a pesquisa e o contexto das falhas.

Duas vulnerabilidades MCP com causas diferentes

Os registros de segurança descrevem dois problemas diferentes: o Google MCP Toolbox for Databases tinha uma falha de falsificação de requisição do lado do servidor (SSRF, na sigla em inglês), enquanto o Rapid7 Bulk Export MCP tinha uma falha de injeção de consulta GraphQL.

ProdutoCVETipo de falhaVersões afetadasConsequência técnica
Google MCP Toolbox for DatabasesCVE-2026-14540SSRF0.3.0 a 1.4.0Um caminho manipulado podia levar o servidor a seguir redirecionamentos e fazer requisições a destinos internos ou externos.
Rapid7 Bulk Export MCPCVE-2026-97228Injeção de consulta GraphQL0.2.5 a 0.6.1; a Rapid7 identifica a 0.6.2 como corrigidaO campo export_id não validado era inserido em uma consulta GraphQL. A falha não ultrapassava os limites de conta nem o escopo de API já autorizado ao operador.

No caso do Google, o cliente HTTP não restringia adequadamente redirecionamentos nem validava o IP de destino. Com isso, um parâmetro de caminho manipulado podia fazer o servidor enviar requisições em nome de quem o controlava. O registro do NVD para o CVE-2026-14540 identifica como afetadas as versões 0.3.0 a 1.4.0.

Já o problema da Rapid7 envolvia a construção de uma consulta GraphQL com um export_id sem validação. A Rapid7 identifica o CVE-2026-97228 como injeção de consulta e registra a versão 0.6.2 como corrigida.

O que a correção do Google busca impedir

Na descrição de Mohiuddin, a correção do Google verifica os endereços IP resolvidos no momento da conexão, aplica listas de permissão e bloqueio por faixa de IP e rejeita URLs-base inseguras durante a inicialização. Essas medidas abordam os redirecionamentos e os destinos de rede envolvidos na falha de SSRF.

A fronteira de confiança das ferramentas

Uma regra prática para sistemas com agentes é separar instruções de autorização: conteúdo encaminhado pelo modelo deve ser tratado como entrada não confiável, e ações sensíveis precisam de uma autorização própria. Um sandbox pode limitar o acesso ao sistema hospedeiro, mas, por si só, não impede necessariamente o uso indevido de ferramentas ou de acessos de rede que o agente já esteja autorizado a usar.