Pesquisadores da Manifold Security divulgaram nesta sexta-feira, 2 de outubro, a CVE-2026-90417: um path traversal no transporte HTTP do pacote mcp-bridge, um dos servidores de referência do Model Context Protocol, que devolve ao chamador variáveis de ambiente do processo — incluindo chaves de API de OpenAI, Anthropic, provedores de nuvem e tokens de repositório. A falha tem CVSS 8.8, afeta versões anteriores a 3.4.2 e já tem exploração ativa reportada.
Como Funciona A Vazagem
O MCP padroniza como um agente conversa com ferramentas externas. No modo transporte HTTP — o que permite hospedar ferramentas em servidor, em vez de processo local — o mcp-bridge expõe uma rota de leitura de resources usada por clientes para inspecionar contexto. É aí que mora o defeito:
- O caminho do resource é normalizado de forma incompleta, permitindo sequências codificadas como
..%2fescaparem do diretório configurado; - A partir daí, a leitura chega ao
.envdo projeto e, no pior caso, ao diretório de configuração da máquina; - O conteúdo é devolvido como resource MCP legítimo — o formato que o agente estava programado para ler;
- Em clientes com memória de contexto persistente, o modelo pode ecoar o conteúdo em logs, respostas ou chamadas seguintes de ferramenta.
O resultado é o vetor mais simples possível: nada de engenharia social, nada de execução de código. O agente busca contexto, o servidor entrega credenciais, e a cadeia seguinte — uma chamada de ferramenta com a chave errada — faz o resto. Segundo a Manifold, o pacote registra cerca de 2,4 milhões de downloads semanais e é incorporado por orquestradores multiagente, extensões de IDE e instalações remotas de assistentes de codificação.
Por Que Isso Acontece Agora
Porque o MCP deixou de ser experimento. Em 3 de setembro, a Broadcom publicou no VMware Cloud Foundation 9.1.1 o suporte a MCP como parte do seu private AI stack; navegadores e plataformas de agente anunciaram integrações no mesmo período; e a arquitetura padrão de ferramentas passou a ser "servidor de ferramentas em rede, consumido por vários agentes".
A superfície de ataque mudou de lugar: a credencial mais valiosa do sistema deixou de estar no modelo e passou a estar no ambiente do host que hospeda as ferramentas. É exatamente o ponto levantado pela NVIDIA em 29 de setembro, ao lançar a Open Agent Safety Platform com controles fora do modelo, e o que o framework voluntário da Casa Branca traduz em requisito de kill switch e divulgação de incidentes, anunciado na quinta-feira. O post-mortem da Azure, publicado em 1º de outubro, mostrou o outro lado da mesma moeda: um agente que não excedeu privilégios ainda derrubou três regiões porque ninguém limitou o alcance da mudança.
O Checklist Do Time De Segurança
| Ação | Prazo |
|---|---|
Atualizar mcp-bridge para 3.4.2 ou superior |
Imediato |
Rodar varredura de chaves no .env e em logs de cliente |
Imediato |
| Rotacionar chaves expostas, com escopo mínimo por ferramenta | Em 24 horas |
| Allowlist explícita de tools e resources por agente | Esta semana |
| Segredos fora do ambiente do agente: broker, cofre ou IAM de curta duração | Próximo ciclo |
| Fixar versão de pacotes e auditar no MCP Inspector antes de upgrade | Contínuo |
| Monitorar tráfego de saída dos servidores de ferramenta | Contínuo |
Para quem opera sob a proposta australiana de notificação dupla, divulgada em 30 de setembro, a régua é dupla: alerta à autoridade em 24 horas e relatório completo em 7 dias. Uma chave vazada por esta CVE que atingir dados de terceiros entra nessa janela — e a ausência de processo formal é justamente o que o framework voluntário da Casa Branca ainda não obriga.
Quem hospeda ferramentas em rede herdou o pior lugar possível para guardar segredos: um serviço que foi desenhado para ler o que o modelo pedir.
Pontos-Chave
- CVE-2026-90417: path traversal no transporte HTTP do servidor MCP mcp-bridge, CVSS 8.8
- Devolve variáveis de ambiente com chaves de API como resource MCP legítimo
- Afeta versões anteriores a 3.4.2; cerca de 2,4 milhões de downloads semanais
- Exploração ativa reportada; correção disponível e rotação de chaves recomendada em 24 horas
- Sem execução de código: o agente lê o segredo como se fosse contexto
- MCP virou padrão de fábrica (VMware Cloud Foundation 9.1.1, de 3 de setembro)
- Encaixa nos alertas da NVIDIA (29/09), do framework da Casa Branca (01/10) e do post-mortem da Azure (01/10)
- Checklist: allowlist de ferramentas, segredos fora do ambiente do agente, fixação de versão e egress monitoring