# Falha de confiança entre agentes de IA permite ataques a ferramentas internas

> Pesquisadores descobriram uma falha no Model Context Protocol que permite a um agente de IA comprometido repassar instruções maliciosas a outros agentes. O problema afeta o Google e outras quatro empresas.

Oossa · 2026-10-05 · https://oossa.com/pt/ai-agents-trust-gap-lets-attackers-move-between-internal-tools

Nos últimos cinco meses, o Google e outras quatro organizações divulgaram uma vulnerabilidade que permite a um invasor usar um agente de IA para transmitir instruções maliciosas a outros agentes da mesma rede. O problema está no Model Context Protocol (MCP), padrão usado por muitas empresas para permitir a comunicação entre agentes. Quando recebe um comando em que confia, um agente pode repassá-lo sem verificá-lo, permitindo que o código do invasor salte de uma ferramenta para outra.

## Como a falha funciona

O pesquisador independente Syed Anas Mohiuddin demonstrou que um comando elaborado especialmente pode provocar uma falsificação de solicitação do lado do servidor (SSRF, na sigla em inglês) em agentes sem proteções adequadas. No caso do Google, uma caixa de ferramentas para agentes de banco de dados inicializava o cliente HTTP sem uma política de verificação de redirecionamentos, permitindo que uma URL maliciosa levasse a um endpoint interno. O Google corrigiu o problema adicionando listas de permissões de IP e bloqueando URLs base inseguras na inicialização. Uma falha semelhante da Rapid7 recebeu uma classificação de baixa gravidade (2.7/10) e foi corrigida no mês passado.

## O que isso significa para os usuários

Os ataques, chamados de “protocol pivoting”, exploram a suposição de que os agentes confiam automaticamente uns nos outros. Como muitas empresas implementaram agentes de IA rapidamente, elas muitas vezes deixam de lado o princípio de “confiança zero”, que exige autorização para cada solicitação. Com isso, um agente comprometido pode servir de trampolim para o roubo de mais dados ou para atividades não autorizadas na rede.

## Os fatos

- O Google e outras quatro empresas relataram vulnerabilidades relacionadas ao MCP entre maio e outubro de 2026.
- A falha do Google (CVE‑2026‑97228) recebeu classificação de gravidade 8 em 10.
- O problema da Rapid7 relacionado ao MCP recebeu nota 2.7 em 10 e foi corrigido em setembro de 2026.
- O MCP é o protocolo que permite aos agentes de IA compartilhar tarefas e dados na rede interna de uma organização.
- A categoria de ataque é chamada de “protocol pivoting”: uma exploração em várias etapas que passa de um protocolo a outro.

## Por que importa

Para uma empresa que depende de agentes de IA, a falha significa que o comprometimento de uma única ferramenta pode dar a um invasor acesso a outros sistemas internos sem gerar alertas. As organizações precisam tratar a comunicação entre agentes como qualquer outro tráfego de rede e implementar verificações explícitas de autorização. Até que essas proteções sejam amplamente adotadas, o risco de vazamento de dados ou de ações não autorizadas permanece incerto.

## Fontes e referências

1. [Vulnerability in agents from Google and others exposes structural flaw in MCP](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/) – Ars Technica, 2026-10-05

Última atualização: 2026-10-05
