CVE-2026-90417: Falha Em Servidor MCP Vaza Chaves De API De Milhares De Agentes

Servidor MCP e segurança de agentes

Pesquisadores da Manifold Security divulgaram nesta sexta-feira, 2 de outubro, a CVE-2026-90417: um path traversal no transporte HTTP do pacote mcp-bridge, um dos servidores de referência do Model Context Protocol, que devolve ao chamador variáveis de ambiente do processo — incluindo chaves de API de OpenAI, Anthropic, provedores de nuvem e tokens de repositório. A falha tem CVSS 8.8, afeta versões anteriores a 3.4.2 e já tem exploração ativa reportada.

Como Funciona A Vazagem

O MCP padroniza como um agente conversa com ferramentas externas. No modo transporte HTTP — o que permite hospedar ferramentas em servidor, em vez de processo local — o mcp-bridge expõe uma rota de leitura de resources usada por clientes para inspecionar contexto. É aí que mora o defeito:

O resultado é o vetor mais simples possível: nada de engenharia social, nada de execução de código. O agente busca contexto, o servidor entrega credenciais, e a cadeia seguinte — uma chamada de ferramenta com a chave errada — faz o resto. Segundo a Manifold, o pacote registra cerca de 2,4 milhões de downloads semanais e é incorporado por orquestradores multiagente, extensões de IDE e instalações remotas de assistentes de codificação.

Por Que Isso Acontece Agora

Porque o MCP deixou de ser experimento. Em 3 de setembro, a Broadcom publicou no VMware Cloud Foundation 9.1.1 o suporte a MCP como parte do seu private AI stack; navegadores e plataformas de agente anunciaram integrações no mesmo período; e a arquitetura padrão de ferramentas passou a ser "servidor de ferramentas em rede, consumido por vários agentes".

A superfície de ataque mudou de lugar: a credencial mais valiosa do sistema deixou de estar no modelo e passou a estar no ambiente do host que hospeda as ferramentas. É exatamente o ponto levantado pela NVIDIA em 29 de setembro, ao lançar a Open Agent Safety Platform com controles fora do modelo, e o que o framework voluntário da Casa Branca traduz em requisito de kill switch e divulgação de incidentes, anunciado na quinta-feira. O post-mortem da Azure, publicado em 1º de outubro, mostrou o outro lado da mesma moeda: um agente que não excedeu privilégios ainda derrubou três regiões porque ninguém limitou o alcance da mudança.

O Checklist Do Time De Segurança

Ação Prazo
Atualizar mcp-bridge para 3.4.2 ou superior Imediato
Rodar varredura de chaves no .env e em logs de cliente Imediato
Rotacionar chaves expostas, com escopo mínimo por ferramenta Em 24 horas
Allowlist explícita de tools e resources por agente Esta semana
Segredos fora do ambiente do agente: broker, cofre ou IAM de curta duração Próximo ciclo
Fixar versão de pacotes e auditar no MCP Inspector antes de upgrade Contínuo
Monitorar tráfego de saída dos servidores de ferramenta Contínuo

Para quem opera sob a proposta australiana de notificação dupla, divulgada em 30 de setembro, a régua é dupla: alerta à autoridade em 24 horas e relatório completo em 7 dias. Uma chave vazada por esta CVE que atingir dados de terceiros entra nessa janela — e a ausência de processo formal é justamente o que o framework voluntário da Casa Branca ainda não obriga.

Quem hospeda ferramentas em rede herdou o pior lugar possível para guardar segredos: um serviço que foi desenhado para ler o que o modelo pedir.

Pontos-Chave

  • CVE-2026-90417: path traversal no transporte HTTP do servidor MCP mcp-bridge, CVSS 8.8
  • Devolve variáveis de ambiente com chaves de API como resource MCP legítimo
  • Afeta versões anteriores a 3.4.2; cerca de 2,4 milhões de downloads semanais
  • Exploração ativa reportada; correção disponível e rotação de chaves recomendada em 24 horas
  • Sem execução de código: o agente lê o segredo como se fosse contexto
  • MCP virou padrão de fábrica (VMware Cloud Foundation 9.1.1, de 3 de setembro)
  • Encaixa nos alertas da NVIDIA (29/09), do framework da Casa Branca (01/10) e do post-mortem da Azure (01/10)
  • Checklist: allowlist de ferramentas, segredos fora do ambiente do agente, fixação de versão e egress monitoring