Tudo sobre

MCP (Model Context Protocol): o que mudou na spec de 2026

Em 9 de dezembro de 2025 , o MCP foi doado pela Anthropic à Linux Foundation , como projeto fundador da Agentic AI Foundation — ao lado de OpenAI e...

Em **9 de dezembro de 2025**, o MCP foi doado pela Anthropic à **Linux Foundation**, como projeto fundador da Agentic AI Foundation — ao lado de OpenAI e Block como cofundadoras, deixando de ser [produto](https://clubmartech.com.br/significado/produto-minimo-viavel-[mvp](https://clubmartech.com.br/significado/mvp/)/) de uma única empresa. E a especificação vigente, a revisão **2026-07-28**, é substancialmente diferente da que a maioria dos artigos em português ainda descreve: o modelo de conexão virou *stateless* e dois dos três primitivos de cliente foram cortados. **MCP** — sigla de *Model Context Protocol* — é a especificação aberta, anunciada em novembro de 2024, que padroniza como um modelo de linguagem se conecta a [ferramentas](https://clubmartech.com.br/blog/ferramentas-heatmap-converter-receita/) e fontes de [dados](https://clubmartech.com.br/blog/dados-transformar-volume-acionavel/) externas,

como definimos no verbete do glossário

. Este artigo trata do que mudou na revisão de 2026, de quantos servidores MCP existem de verdade — e do que a própria especificação admite não garantir no nível do protocolo.## ⚠️ O que mudou na especificação de 2026Se você leu sobre MCP em algum material publicado em 2025, boa parte do que aprendeu está desatualizada. As revisões da especificação são versionadas por data —

2024-11-05

,

2025-03-26

,

2025-06-18

,

2025-11-25

e

2026-07-28

— e as mudanças entre elas não foram cosméticas.

AspectoRevisão 2025-06-18Revisão 2026-07-28 (atual)
Modelo de conexãoCom estado (*stateful*)**[Sem](https://clubmartech.com.br/blog/sem-avancado-estrategia-roi/) estado, requisições autocontidas**
Negociação de capacidadesUma vez, na conexão**Por requisição**
Primitivos de clienteTrês: Sampling, Roots, Elicitation**Um: apenas Elicitation**

Os **três primitivos de servidor**, esses sim, se mantiveram estáveis nas duas revisões — e são o que de fato importa entender:

  • **Tools** — funções que o modelo pode executar
  • **Resources** — contexto e dados para o usuário ou o modelo usar
  • **Prompts** — modelos de mensagem e fluxos de trabalho para usuários

Os transportes padronizados são **dois**:

stdio

, para servidores rodando como subprocesso local, e **Streamable HTTP**, em que cada mensagem é um POST para um endpoint único. Atenção a um ponto que ainda circula errado: **SSE deixou de existir como transporte autônomo** — virou parte do Streamable HTTP.A revisão 2026 também trouxe extensões opcionais: **Tasks** ([operações](https://clubmartech.com.br/blog/operacoes-marketing-estruturar-eficiencia/) longas em execução assíncrona), **Skills** e **MCP Apps**, que permite renderizar elementos de [interface](https://clubmartech.com.br/blog/interface-usuario-conectar-negocio/) — gráficos, formulários — dentro da própria conversa.## Quantos servidores MCP existem, de verdadeCirculam números muito diferentes, e a discrepância não é erro de ninguém — é que eles **medem populações diferentes**. Vale saber qual é qual antes de repetir qualquer um:

NúmeroO que medeVerificabilidade
**1.200**Servidores no **registry oficial** (contagem em 17/08/2026)Alta — API pública, paginável
Mais de 10.000“Servidores públicos ativos”, incluindo qualquer repositórioDeclaração do fornecedor (dez/2025)
50 mil, 100 mil…Contagens de agregadores comerciais**Baixa** — deduplicação desconhecida

A regra prática: **sempre diga qual população o número mede**. “1.200 no registry oficial” é verificável por qualquer pessoa; “mais de 10 mil públicos” é declaração de parte interessada; acima disso, exija a metodologia.Sobre [suporte](https://clubmartech.com.br/blog/suporte-software-[saas](https://clubmartech.com.br/significado/saas/)-escalavel/), os fornecedores nomeados na documentação oficial incluem **[ChatGPT](https://clubmartech.com.br/blog/chatgpt-multiplicar-eficiencia-tecnologia/), [Cursor](https://clubmartech.com.br/blog/cursor-ai-editor-produto/), Gemini, [Microsoft Copilot](https://clubmartech.com.br/blog/microsoft-copilot-transformar-trabalho/), Visual Studio Code** e Claude. E **não encontramos fonte primária** para percentuais do tipo “X% das empresas já usam MCP” — se você vir esse número, trate como não verificado.## ⚠️ A própria especificação diz que não garante segurançaEsta é a parte que quase nenhum material menciona, e é a mais importante para quem vai conectar um agente ao CRM. A especificação tem uma seção de segurança, e o que ela declara é notável pela franqueza:

Embora o próprio MCP não consiga **impor esses princípios de segurança no nível do protocolo**, os implementadores *devem*…

Ou seja: **a responsabilidade é de quem implementa**, não do protocolo. E há um princípio ainda mais direto sobre o risco de injeção — a especificação classifica **a descrição de uma ferramenta como conteúdo não confiável**, a menos que venha de um servidor confiável.Isso importa porque descrição de ferramenta **entra no contexto do modelo**. Um servidor MCP malicioso não precisa esperar você trocar dados com ele: ele injeta pela descrição, antes de qualquer operação. É

injeção de prompt

pela porta da frente.## Cinco vulnerabilidades confirmadas — inclusive na implementação oficialNão é risco teórico. Estas são registradas no NVD, a base de vulnerabilidades do NIST:

CVEGravidadeO que permite
**CVE-2025-6514****9,6 crítica**Conectar-se a servidor MCP **não confiável** → execução de comando na máquina do cliente
CVE-2026-330329,8 críticaNginx UI: lista de permissão padrão vazia → autenticação contornável
CVE-2025-495969,4 críticaMCP Inspector (ferramenta oficial): execução remota por falta de autenticação
CVE-2025-538188,9 altaServidor MCP de Kanban: injeção de comando via add_comment
CVE-2025-681438,8 alta**Implementação de referência oficial** (mcp-server-git): caminhos arbitrários sem validação

Duas dessas merecem destaque. A **CVE-2025-6514** materializa exatamente o cenário de risco: apontar seu cliente para um servidor desconhecido pode custar a máquina. E a **CVE-2025-68143** apareceu na *implementação de referência oficial* — o exemplo que os mantenedores publicam para os outros copiarem. Se nem ali sai certo de primeira, a expectativa razoável sobre servidores de terceiros deve ser calibrada de acordo.## O que isso muda na práticaO MCP resolve um problema real e caro: sem ele, conectar cinco assistentes a cinco sistemas exige vinte e cinco integrações sob medida. Com ele, exige dez conectores. Para uma operação de martech que quer o agente lendo o CRM, consultando a plataforma de anúncios e escrevendo no CMS, essa economia é o argumento inteiro.Mas três decisões deveriam vir antes da primeira conexão:

  • **Servidor MCP é código executando com as suas credenciais.** Instalar um servidor de terceiro é a mesma classe de decisão que instalar uma dependência num sistema de produção — com a diferença de que aqui ele também influencia o que o modelo pensa. Trate a origem como critério, não detalhe.
  • **Separe as credenciais por operação.** Token de leitura não deve ser token de escrita. Se o agente só precisa consultar, não dê a ele permissão de alterar.
  • **Fixe a versão da especificação nos contratos e na documentação.** Entre 2025 e 2026 o protocolo mudou de *stateful* para *stateless* e cortou dois dos três primitivos de cliente. Quem escreveu integração contra a revisão antiga tem trabalho a refazer.

E uma nota sobre vocabulário, porque os dois extremos estão errados. **MCP não é mais “produto da Anthropic”** — pertence à Linux Foundation desde dezembro de 2025, com governança de múltiplas partes. Mas também **não é “padrão da indústria”** no sentido formal: não é norma de ISO, IETF ou W3C. É uma especificação aberta sob fundação, em evolução rápida — e a prova disso é que ela quebrou compatibilidade de primitivos em menos de um ano.Para o contexto de por que agentes precisam disso, veja

agente de IA

; para o risco que o protocolo declara não cobrir,

injeção de prompt

.## Fontes

*Leitura das fontes e contagem do registry em 17/08/2026.*## Leia também

Compartilhe:
Foto de Dionatha Rodrigues

Dionatha Rodrigues

Dionatha é bacharel em Sistemas de Informação e especialista em Martech, com mais de 17 anos de experiência na integração de Marketing e Tecnologia para impulsionar negócios, equipes e profissionais a compreenderem e otimizarem as operações de marketing digital e tecnologia. Sua expertise técnica abrange áreas-chave como SEO técnico, Analytics, CRM, Chatbots, CRO (Conversion Rate Optimization) e automação de processos.

Sumário

Receba o melhor conteúdo sobre Marketing e Tecnologia

comunidade gratuita

Cadastre-se para o participar da primeira comunidade sobre Martech do brasil!