Fim De Semana De Remediação Após A CVE-2026-90417: 41 Mil Endpoints MCP Varridos

Remediação da vulnerabilidade em servidor MCP

O fim de semana virou janela de remediação. Diversos dias após a divulgação da CVE-2026-90417 — a falha no transporte HTTP do mcp-bridge que devolve variáveis de ambiente com chaves de API para qualquer agente que peça contexto —, equipes de segurança e provedores publicaram nesta segunda-feira, 5 de outubro, o primeiro balanço do acidente: 41.300 endpoints MCP responderam a varreduras públicas no sábado e domingo, e 9.800 deles tinham a rota vulnerável acessível sem autenticação alguma.

O Balanço Em Números

O dado mais importante não é o de 41 mil: é o de que 9.800 servidores continuavam abertos depois de 48 horas de aviso. É a diferença entre ter correção disponível e ter correção aplicada — e é exatamente essa distância que os dois anúncios regulatórios da semana passada tentam encurtar.

O Que As Empresas Fizeram No Fim De Semana

As respostas se dividiram em três frentes. Primeiro, rotação de credenciais: times que identificaram chamadas à rota comprometida revogaram chaves de OpenAI, Anthropic e provedores de nuvem, substituindo-as por tokens de curta duração. Segundo, migração de segredos: o .env saiu do diretório do agente e passou a ser injetado por um broker intermediário, com escopo mínimo por ferramenta. Terceiro, inventário: auditorias de quais servidores MCP estavam em produção e quais apenas em desenvolvimento — a pergunta que quase ninguém conseguia responder na sexta-feira.

Há um pano de fundo regulatório. Na quarta-feira, 30 de setembro, a Austrália propôs notificação dupla obrigatória para incidentes com agentes de IA — alerta à autoridade em 24 horas e relatório completo em sete. Na quinta-feira, a Casa Branca anunciou um framework voluntário com divulgação de incidentes e kill switch, sem multa. Quem opera sob a regra australiana já sabe que um caso como o deste fim de semana, com dados de terceiros envolvidos, teria prazo contado a partir do conhecimento do incidente.

A Lição Arquitetural

A sequência da semana inteira aponta para o mesmo lugar. Em 29 de setembro, a NVIDIA lançou a Open Agent Safety Platform sustentando que os controles precisam viver fora do modelo. Em 1º de outubro, o post-mortem da Azure mostrou um agente que não excedeu privilégios e mesmo assim derrubou três regiões por cinco horas, porque ninguém limitou o alcance da mudança. Na sexta-feira, esta vulnerabilidade demonstrou o terceiro modo: o agente não foi atacado, o serviço que hospeda as ferramentas foi.

O MCP deixou de ser experimento há um mês — a Broadcom publicou o suporte no VMware Cloud Foundation 9.1.1 em 3 de setembro — e, com ele, a credencial mais valiosa do sistema migrou do modelo para o ambiente do host. Enquanto isso, amanhã, terça-feira, o chief strategy officer da OpenAI, Jason Kwon, depõe na Austrália diante do comitê parlamentar de IA, em uma sessão que deve testar justamente até onde vai a responsabilidade de quem fornece a plataforma.

O Checklist Até Sexta-Feira

Ação Prazo
Atualizar mcp-bridge para 3.4.2 ou superior em todos os ambientes Hoje
Rotacionar chaves expostas nas últimas 72 horas Até quarta
Allowlist explícita de tools e resources por agente Até quarta
Sair do .env do agente: broker, cofre ou IAM de curta duração Até sexta
Monitorar tráfego de saída dos servidores de ferramenta Contínuo
Testar o kill switch: conseguir desligar um servidor de ferramentas sem derrubar o agente Até sexta
O fim de semana não revelou um novo ataque revelador. Revelou quantos servidores continuavam abertos depois de o aviso chegar.

Pontos-Chave

  • Balanço do fim de semana: 41.300 endpoints MCP varridos, 9.800 com a rota vulnerável sem autenticação
  • 3,1 milhões de downloads da versão corrigida 3.4.2 em 48 horas
  • Três orquestradores passaram a bloquear versões anteriores a 3.4.2 por padrão
  • Nenhum abuso confirmado; três relatos em investigação
  • Respostas típicas: rotação de chaves, saída do .env e inventário de servidores em produção
  • Contexto regulatório: notificação em 24 horas na Austrália (30/09) e framework voluntário da Casa Branca (01/10)
  • Terceiro modo de falha da semana: não o modelo, mas o serviço que hospeda as ferramentas
  • Na terça-feira, Jason Kwon, da OpenAI, depõe na Austrália sobre responsabilidade de plataformas