
Falha no MCP, protocolo que conecta agentes de IA, atinge Google e outros
Uma vulnerabilidade estrutural no MCP, o protocolo que agentes de IA usam para acessar ferramentas e dados, permitiu que falhas idênticas aparecessem em sistemas do Google, JPMorgan e de governos sem qualquer relação entre si.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
Uma vulnerabilidade encontrada em agentes de inteligência artificial do Google e de outras organizações expôs uma falha estrutural no MCP (Model Context Protocol, o padrão usado para que agentes de IA se conectem a ferramentas e fontes de dados externas). O problema é do tipo SSRF (falsificação de requisição do lado do servidor): um servidor MCP recebe uma URL, caminho ou endpoint vindo do agente e monta uma requisição de saída a partir dela, sem verificar para onde esse endereço realmente aponta — o que deixa quem controla o agente decidir com quais sistemas o servidor vai se comunicar, incluindo redes internas.
A brecha recebeu o identificador CVE-2026-14540, com nota alta de severidade (8.0), e afeta o Google MCP Toolbox for Databases nas versões 0.3.0 a 1.4.0. O problema aparecia porque o cliente HTTP do Toolbox não tinha política restritiva de redirecionamento nem verificava o IP de destino das requisições.
O pesquisador independente Syed Anas Mohiuddin havia previsto em maio de 2026 que, se a falha fosse realmente estrutural — e não um erro isolado de implementação —, o mesmo bug apareceria em servidores escritos por equipes sem nenhuma relação entre si. A previsão se confirmou: em outubro, Mohiuddin revelou que o mesmo erro de SSRF foi identificado e corrigido por times de segurança de cinco organizações distintas, sem código, setor, país ou dono em comum — Google, JPMorgan Chase, Weaviate, a direção interministerial digital da França (Dinum) e a prefeitura de Tangerang, na Indonésia.
Quem é afetado
A falha atinge diretamente desenvolvedores e empresas que usam servidores MCP para conectar agentes de IA a bancos de dados e outras ferramentas — caso do Google MCP Toolbox for Databases. Como o MCP é o padrão adotado amplamente por agentes de IA para chamar ferramentas, o risco se estende a qualquer organização que tenha implementado servidores MCP sem validar corretamente os endereços de destino das requisições, o que pode expor sistemas internos a acessos indevidos partindo de um agente manipulado.
O que fazer agora
- Atualize o Google MCP Toolbox for Databases para a versão 1.5.0 ou superior, que já inclui a correção;
- Revise servidores MCP próprios para verificar se há validação de IP de destino e proteção contra redirecionamento (incluindo DNS rebinding);
- Implemente listas de permissão e bloqueio de faixas de IP para requisições de saída geradas por agentes;
- Trate qualquer parâmetro de URL, caminho ou endpoint vindo de um agente de IA como entrada não confiável;
- Acompanhe avisos de segurança do repositório googleapis/mcp-toolbox e de outros fornecedores de servidores MCP usados internamente.