Entre 17:20:51.183 e 17:21:03.677 UTC em 27 de agosto, a VulnCheck publicou sessenta CVEs. Treze delas atingem servidores MCP e ferramentas de agentes de IA: CVE-2026-81091 a 81102, além de CVE-2026-81735 contra o UI-TARS-desktop da ByteDance. Os projetos citados são mcp-use, mark3labs/mcp-go, Apify, mcp-router, pg-aiguide da Timescale, ToolUniverse da Harvard, rails-mcp-server, Telnyx, tiger-slack e tiger-gh-mcp-server da Timescale, MCP CLI da Airtable e Dropbox Dash.
Um padrão padrão upstream explica a maioria deles
As descrições se repetem. O startServer.ts da ByteDance "definiu como padrão seu endereço de escuta como '::' quando nenhum host era informado." O CLI do mcp-router "servia seu agregador MCP em todas as interfaces e aplicava autenticação apenas quando…". O pg-aiguide "iniciava seu transporte HTTP MCP sem habilitar a lista de permissões de host fornecida pelo SDK subjacente." O mcp-go "aceitava requisições em seus transportes HTTP sem verificar o cabeçalho Host." Não se trata de treze erros independentes — trata-se de um SDK em que a proteção contra DNS rebinding é opcional, e três das entradas repetem o mesmo padrão da Timescale em repositórios irmãos.
As pontuações se contradizem
Todos os blocos de métricas trazem [email protected] tanto na CVSS primária quanto na secundária — sem pontuação do fornecedor, sem pontuação do NVD. Em seis entradas, os dois vetores da VulnCheck ficam em lados opostos de um limite de severidade. ToolUniverse é publicado como 9.3 CRITICAL e 10.0 CRITICAL para o mesmo bug no mesmo dia. mcp-go, pg-aiguide, tiger-slack e tiger-gh-mcp-server aparecem cada um como 7.6 HIGH e 6.8 MEDIUM ao mesmo tempo. Qualquer número que um scanner downstream ingira é quase arbitrário. Nenhuma das treze tem um intervalo de versões CPE.
O que a moldura comum interpreta errado
A história parece uma campanha coordenada contra MCP. Não é. Essas treze representam um sexto de uma descarga de backlog em lote de 60 CVEs — vinte e sete dos sessenta pertencem a um projeto de criptografia não relacionado, e o lote também inclui o resolv do Ruby, o Craft CMS e o FrontAccounting. Ler daqui que "MCP está sob ataque" é ler um artefato de importação em lote.
A segunda correção é o timing. Todas as correções foram incorporadas muito antes da divulgação — as do Apify entre 50 e 161 dias antes, a do mcp-go em 8 de julho. A CVE do Apify cita um arquivo que a pull request #572 removeu como efeito colateral de uma limpeza de dependência; ele está ausente do npm desde a versão 0.9.12, em março, e a versão atual é 0.15.3. O ponto mais contundente: a pull request de "correção" da Telnyx adiciona o arquivo que a CVE aponta como vulnerável.
