O MCP para comunicação entre agentes pode ser o protocolo mais arriscado que você nunca ouviu falar

✍️ Redação AR NEWS 24H ⏱️ 3 min de leitura
O MCP para comunicação entre agentes pode ser o protocolo mais arriscado que você nunca ouviu falar
Assistentes de chatbot com IA em blocos de vidro, conceito de tecnologia de inteligência artificial. Imagem gerada digitalmente. Renderização 3D.

"Os agentes de IA oferecem aos atacantes um novo conjunto de conexões para explorar", disse Douglas McKee, diretor de inteligência de vulnerabilidades da Rapid7, ao Ars. "Alguém insere um texto em um conteúdo, um agente o lê e o repassa para outro agente como uma tarefa delegada normal, e esse segundo agente o executa porque confia em quem lhe delegou a tarefa. Cada elo dessa cadeia fez exatamente o que foi projetado para fazer, e é isso que torna tão difícil detectar o ataque. Cada protocolo foi construído assumindo que funcionaria de forma independente, então cada um verifica sua própria porta de entrada enquanto ninguém monitora o corredor entre eles".

A vulnerabilidade CVE-2026-97228, encontrada por Syed na rede da Rapid7, tinha uma classificação de gravidade de apenas 2,7 em 10. A Rapid7 corrigiu o problema no mês passado.

A vulnerabilidade que afetou o Google foi mais grave, com uma classificação de 8. Ela teve origem em uma ferramenta MCP para bancos de dados (googleapis/mcp-toolbox) que inicializou seu cliente HTTP sem usar uma política CheckRedirect, um conjunto de configurações que controla como um servidor deve lidar com casos em que uma URL retorna um erro ou redireciona para uma URL diferente. O cliente HTTP do Google também não conseguiu validar os endereços IP de destino.

Imagem ilustrativa — AR NEWS 24H
Um parâmetro de caminho manipulado poderia fazer com que a ferramenta seguisse um redirecionamento para um endpoint interno e enviasse solicitações em nome do atacante”, explicou Syed. A solução do Google envolveu a aplicação de uma lista de permissões de intervalos de IP e listas de bloqueio. “Ela rejeita uma URL base insegura na inicialização, em vez de na primeira solicitação. É assim que uma proteção SSRF real funciona. Também exige mais trabalho do que a maioria dos servidores MCP realiza.”

Syed está chamando essa classe de ataque de "pivô de protocolo" porque as explorações funcionam quando um aplicativo ou servidor usa o MCP para atribuir uma tarefa a um agente e o agente, por sua vez, encaminha instruções maliciosas para outro agente usando um método de comunicação diferente, como o protocolo Agente para Agente (A2A) do Google, usado para delegação entre agentes, ou padrões emergentes como o Protocolo de Rede de Agentes. Muitas vezes, diz ele, a confiança ou a autorização se perdem na tradução. Ele descreveu o pivô de protocolo como "um ataque em várias etapas no qual um adversário obtém acesso inicial por meio de um protocolo, explora as suposições de confiança entre protocolos e escala para capacidades acessíveis apenas por meio de um protocolo diferente".

AR NEWS 24H - Adicione como fonte preferida no Google
Adicione o AR NEWS como fonte favorita no Google News
🌐 Traduzido e adaptado
Adicionar como fonte preferida
AR NEWS 24H
Adicionar

Postar um comentário

0Comentários
* Por favor, não faça spam aqui. Todos os comentários são revisados ​​pelo administrador.