Protocolo MCP expõe 11 CVEs; Anthropic diz que comportamento é esperado

Não é um bug comum

Em 15 de abril, a empresa de segurança OX Security publicou um relatório sobre segurança da cadeia de suprimentos, com foco no protocolo MCP da Anthropic.

Diferente de relatórios de vulnerabilidade comuns, o problema desta vez está no nível de design do protocolo, não em um erro em uma versão específica de um pacote. Simplificando: qualquer pessoa que construa aplicativos na camada de transporte STDIO (entrada/saída padrão) do MCP pode, sem saber, herdar uma vulnerabilidade de execução remota de código (RCE).

Escala do impacto:

  • Mais de 150 milhões de downloads afetados
  • Cerca de 200 mil servidores em risco potencial
  • 11 CVEs atribuídas, cobrindo ferramentas principais como LiteLLM, Windsurf, Flowise e LangChain
  • Pesquisadores confirmaram execução de comandos bem-sucedida em 6 plataformas de produção reais

Como o ataque entra

A OX Security resumiu 4 caminhos de ataque:

Caminho 1: Injeção direta
Muitas plataformas MCP permitem que usuários adicionem servidores MCP por meio de configuração JSON. Atacantes injetam comandos maliciosos do sistema operacional diretamente nos campos command e args, contornando StdioServerParameters e executando-os como processos filhos.

Caminho 2: Burlar a lista de permissões
Algumas plataformas têm proteções, limitando comandos a python, npm ou npx. No entanto, pesquisadores encontraram uma forma de burlar: usando npx -c <comando malicioso>, aproveitando uma flag de parâmetro para contornar a lista de permissões.

Caminho 3: Injeção de prompt sem clique
Em IDEs como Windsurf, o assistente de IA pode modificar o arquivo de configuração JSON do MCP sem autorização explícita do usuário. Atacantes, por meio de injeção de prompt, fazem a IA registrar automaticamente um servidor STDIO malicioso.

Caminho 4: Envenenamento de registro MCP
Pesquisadores examinaram 11 registros principais de servidores MCP, dos quais 9 foram envenenados com sucesso – mesmo desenvolvedores com forte consciência de segurança podem ser pegos ao instalar ferramentas "oficialmente recomendadas".

Quem é afetado

Quase toda a cadeia de ferramentas de desenvolvimento de IA está coberta:

  • Ferramentas de desenvolvimento: Windsurf (CVE-2026-30615), Claude Code, GitHub Copilot, Gemini-CLI, Cursor
  • Frameworks de IA: LangChain, FastMCP, browser-use
  • Aplicativos de IA: LiteLLM (CVE-2026-30623), Flowise (CVE-2026-40933), DocsGPT (CVE-2026-26015)
  • Infraestrutura em nuvem: AWS Lambda MCP runners, NVIDIA NeMo Agent Toolkit

LiteLLM e Bisheng já lançaram patches. O status de correção de LangFlow, LangBot, Agent Zero e outros projetos ainda está sendo acompanhado.

Resposta da Anthropic: Comportamento esperado

Após obterem as conclusões, os pesquisadores notificaram a Anthropic seguindo o processo de divulgação responsável e propuseram uma solução no nível do protocolo – se implementada, poderia proteger instantaneamente milhões de usuários downstream.

A resposta da Anthropic foi: esse comportamento é "comportamento esperado" e não será corrigido.

A posição oficial é: o transporte STDIO do MCP deve ser executado em um ambiente de sandbox como Docker, portanto, esse comportamento "não representa uma ameaça".

A OX Security refutou especificamente isso em seu relatório: Mesmo em uma sandbox, os atacantes podem usá-lo para:

  • Mineração de criptomoedas
  • Transformar o servidor em um proxy intermediário
  • Consumir recursos computacionais gratuitamente
"Esta é uma vulnerabilidade sistêmica no nível central do protocolo MCP, não um bug em uma implementação específica." – Relatório de pesquisa da OX Security

O momento da publicação deste relatório é interessante: No mesmo período, a Anthropic estava promovendo ativamente os recursos de segurança cibernética do Claude Mythos, enfatizando os avanços inovadores da IA na descoberta de vulnerabilidades. Dizer que a IA pode ajudar a encontrar vulnerabilidades, enquanto classifica uma falha de design em seu próprio protocolo como "comportamento esperado" – é um tanto contraditório.

Por que isso é grave

O SDK Python do protocolo MCP tem mais de 160 milhões de downloads por mês e se tornou o padrão de fato para integração de ferramentas de IA. O problema é: quanto mais bem-sucedido, maior o impacto dessa falha de design.

Cada servidor MCP que integrou a camada de transporte STDIO, cada aplicativo de IA que depende de LangChain ou LiteLLM, está sob a sombra dessa vulnerabilidade. A decisão da Anthropic de "não corrigir" equivale a transferir totalmente a responsabilidade de correção para cada desenvolvedor downstream no ecossistema.

Se você está executando serviços MCP em produção, o conselho da OX Security é:

  • Verifique se sua configuração MCP permite que usuários externos adicionem servidores
  • Restrinja o transporte STDIO a uma lista de permissões de comandos confiáveis
  • Não instale ferramentas de registros MCP sem origem verificada
  • Confirme se seu servidor MCP está sendo executado em uma sandbox verdadeiramente isolada

MCP é um bom protocolo, mas segurança não cai do céu. A escolha da Anthropic de não resolver o problema no nível do protocolo significa que essa bomba continuará enterrada no ecossistema, esperando que desenvolvedores desavisados pisem nela.

Fontes de referência: MCP Supply Chain Advisory: RCE Vulnerabilities Across the AI Ecosystem (OX Security); Anthropic MCP Design Vulnerability Enables RCE, Threatening AI Supply Chain (The Hacker News); CocoLoop; Systemic Flaw in MCP Protocol Could Expose 150 Million Downloads (Infosecurity Magazine); Critical Anthropic's MCP Vulnerability Enables Remote Code Execution Attacks (CybersecurityNews)