O fim de semana virou janela de remediação. Diversos dias após a divulgação da CVE-2026-90417 — a falha no transporte HTTP do mcp-bridge que devolve variáveis de ambiente com chaves de API para qualquer agente que peça contexto —, equipes de segurança e provedores publicaram nesta segunda-feira, 5 de outubro, o primeiro balanço do acidente: 41.300 endpoints MCP responderam a varreduras públicas no sábado e domingo, e 9.800 deles tinham a rota vulnerável acessível sem autenticação alguma.
O Balanço Em Números
- 41.300 endpoints MCP responderam em portas expostas na internet durante a varredura de fim de semana;
- 9.800 com a rota vulnerável aberta, sem token, sem lista de controle de acesso;
- 3,1 milhões de downloads da versão 3.4.2 no sábado e domingo — o maior pico de instalação já registrado pelo pacote;
- Três orquestradores multiagente passaram a recusar, por padrão, versões anteriores a 3.4.2 ao iniciar um projeto;
- Nenhum abuso confirmado por fabricantes até esta manhã; três relatos seguem em investigação.
O dado mais importante não é o de 41 mil: é o de que 9.800 servidores continuavam abertos depois de 48 horas de aviso. É a diferença entre ter correção disponível e ter correção aplicada — e é exatamente essa distância que os dois anúncios regulatórios da semana passada tentam encurtar.
O Que As Empresas Fizeram No Fim De Semana
As respostas se dividiram em três frentes. Primeiro, rotação de credenciais: times que identificaram chamadas à rota comprometida revogaram chaves de OpenAI, Anthropic e provedores de nuvem, substituindo-as por tokens de curta duração. Segundo, migração de segredos: o .env saiu do diretório do agente e passou a ser injetado por um broker intermediário, com escopo mínimo por ferramenta. Terceiro, inventário: auditorias de quais servidores MCP estavam em produção e quais apenas em desenvolvimento — a pergunta que quase ninguém conseguia responder na sexta-feira.
Há um pano de fundo regulatório. Na quarta-feira, 30 de setembro, a Austrália propôs notificação dupla obrigatória para incidentes com agentes de IA — alerta à autoridade em 24 horas e relatório completo em sete. Na quinta-feira, a Casa Branca anunciou um framework voluntário com divulgação de incidentes e kill switch, sem multa. Quem opera sob a regra australiana já sabe que um caso como o deste fim de semana, com dados de terceiros envolvidos, teria prazo contado a partir do conhecimento do incidente.
A Lição Arquitetural
A sequência da semana inteira aponta para o mesmo lugar. Em 29 de setembro, a NVIDIA lançou a Open Agent Safety Platform sustentando que os controles precisam viver fora do modelo. Em 1º de outubro, o post-mortem da Azure mostrou um agente que não excedeu privilégios e mesmo assim derrubou três regiões por cinco horas, porque ninguém limitou o alcance da mudança. Na sexta-feira, esta vulnerabilidade demonstrou o terceiro modo: o agente não foi atacado, o serviço que hospeda as ferramentas foi.
O MCP deixou de ser experimento há um mês — a Broadcom publicou o suporte no VMware Cloud Foundation 9.1.1 em 3 de setembro — e, com ele, a credencial mais valiosa do sistema migrou do modelo para o ambiente do host. Enquanto isso, amanhã, terça-feira, o chief strategy officer da OpenAI, Jason Kwon, depõe na Austrália diante do comitê parlamentar de IA, em uma sessão que deve testar justamente até onde vai a responsabilidade de quem fornece a plataforma.
O Checklist Até Sexta-Feira
| Ação | Prazo |
|---|---|
Atualizar mcp-bridge para 3.4.2 ou superior em todos os ambientes |
Hoje |
| Rotacionar chaves expostas nas últimas 72 horas | Até quarta |
| Allowlist explícita de tools e resources por agente | Até quarta |
Sair do .env do agente: broker, cofre ou IAM de curta duração |
Até sexta |
| Monitorar tráfego de saída dos servidores de ferramenta | Contínuo |
| Testar o kill switch: conseguir desligar um servidor de ferramentas sem derrubar o agente | Até sexta |
O fim de semana não revelou um novo ataque revelador. Revelou quantos servidores continuavam abertos depois de o aviso chegar.
Pontos-Chave
- Balanço do fim de semana: 41.300 endpoints MCP varridos, 9.800 com a rota vulnerável sem autenticação
- 3,1 milhões de downloads da versão corrigida 3.4.2 em 48 horas
- Três orquestradores passaram a bloquear versões anteriores a 3.4.2 por padrão
- Nenhum abuso confirmado; três relatos em investigação
- Respostas típicas: rotação de chaves, saída do .env e inventário de servidores em produção
- Contexto regulatório: notificação em 24 horas na Austrália (30/09) e framework voluntário da Casa Branca (01/10)
- Terceiro modo de falha da semana: não o modelo, mas o serviço que hospeda as ferramentas
- Na terça-feira, Jason Kwon, da OpenAI, depõe na Austrália sobre responsabilidade de plataformas