Em 5 de outubro de 2026, veio a público um relato sobre uma prova de conceito atribuída ao pesquisador Syed Anas Mohiuddin: uma instrução maliciosa lida por um agente de IA pode ser encaminhada a outro como tarefa delegada e aceita porque o segundo confia em quem a enviou. Os problemas encontrados no Google MCP Toolbox for Databases e no Rapid7 Bulk Export MCP são falhas distintas, com mecanismos diferentes.
Como uma instrução maliciosa pode passar entre agentes
O Model Context Protocol (MCP) é usado por aplicativos e agentes de IA para se comunicar com ferramentas e outros agentes. No cenário descrito, um agente encontra conteúdo malicioso e o encaminha como se fosse uma tarefa delegada comum. Outro agente, confiando no remetente, pode agir com base nessa instrução.
A prova de conceito atribuída a Syed Anas Mohiuddin ilustra como a delegação pode atravessar uma fronteira de confiança entre agentes. O conteúdo não precisa chegar ao segundo agente como um comando explícito: pode seguir no fluxo normal de uma tarefa encaminhada. Mohiuddin descreve a pesquisa e o contexto das falhas.
Duas vulnerabilidades MCP com causas diferentes
Os registros de segurança descrevem dois problemas diferentes: o Google MCP Toolbox for Databases tinha uma falha de falsificação de requisição do lado do servidor (SSRF, na sigla em inglês), enquanto o Rapid7 Bulk Export MCP tinha uma falha de injeção de consulta GraphQL.
| Produto | CVE | Tipo de falha | Versões afetadas | Consequência técnica |
| Google MCP Toolbox for Databases | CVE-2026-14540 | SSRF | 0.3.0 a 1.4.0 | Um caminho manipulado podia levar o servidor a seguir redirecionamentos e fazer requisições a destinos internos ou externos. |
| Rapid7 Bulk Export MCP | CVE-2026-97228 | Injeção de consulta GraphQL | 0.2.5 a 0.6.1; a Rapid7 identifica a 0.6.2 como corrigida | O campo export_id não validado era inserido em uma consulta GraphQL. A falha não ultrapassava os limites de conta nem o escopo de API já autorizado ao operador. |
No caso do Google, o cliente HTTP não restringia adequadamente redirecionamentos nem validava o IP de destino. Com isso, um parâmetro de caminho manipulado podia fazer o servidor enviar requisições em nome de quem o controlava. O registro do NVD para o CVE-2026-14540 identifica como afetadas as versões 0.3.0 a 1.4.0.
Já o problema da Rapid7 envolvia a construção de uma consulta GraphQL com um export_id sem validação. A Rapid7 identifica o CVE-2026-97228 como injeção de consulta e registra a versão 0.6.2 como corrigida.
O que a correção do Google busca impedir
Na descrição de Mohiuddin, a correção do Google verifica os endereços IP resolvidos no momento da conexão, aplica listas de permissão e bloqueio por faixa de IP e rejeita URLs-base inseguras durante a inicialização. Essas medidas abordam os redirecionamentos e os destinos de rede envolvidos na falha de SSRF.
A fronteira de confiança das ferramentas
Uma regra prática para sistemas com agentes é separar instruções de autorização: conteúdo encaminhado pelo modelo deve ser tratado como entrada não confiável, e ações sensíveis precisam de uma autorização própria. Um sandbox pode limitar o acesso ao sistema hospedeiro, mas, por si só, não impede necessariamente o uso indevido de ferramentas ou de acessos de rede que o agente já esteja autorizado a usar.