Terça, 8 de setembro de 2026. Um post no r/ClaudeAI passou de 2 mil votos afirmando que o conector oficial de MCP da Notion injeta propaganda no meio da tarefa do agente. A alegação específica não tem confirmação oficial em lugar nenhum. Mas o motivo pelo qual ela pegou tanto é real: MCP tem uma classe de vulnerabilidade documentada, chamada de tool poisoning, que já vazou chave SSH de verdade em produção antes disso.
O que é tool poisoning em um servidor MCP?
É quando a descrição de uma ferramenta MCP, o texto que o modelo lê para decidir se e como chamar aquela função, carrega uma instrução escondida. Você nunca vê essa descrição na interface. O agente vê, e obedece.
A OWASP classifica isso como MCP03:2025, Tool Poisoning, o terceiro item do top 10 de riscos específicos do protocolo.
Isso já causou dano de verdade, fora do Reddit?
Sim, com prova de conceito pública desde 2025. A Invariant Labs escondeu uma instrução de exfiltração dentro da descrição de uma ferramenta de calculadora. Quando um dev chamou a função de soma dentro do Cursor, o modelo leu a chave SSH privada e o arquivo de configuração MCP do dev, e mandou os dois para um endpoint externo, sem ninguém pedir isso. Simon Willison analisou o caso dias depois: o problema de fundo é que MCP mistura dado privado, instrução não confiável e um jeito de mandar dado para fora, tudo dentro da mesma chamada de ferramenta.
Em junho de 2026, a Microsoft publicou um alerta confirmando que descrição de ferramenta envenenada continua sendo um vetor ativo de vazamento em agentes de produção. E em março de 2026, o próprio repositório do servidor MCP oficial da Notion recebeu um advisory de segurança descrevendo como texto malicioso plantado numa página compartilhada é lido pelo agente e pode instruí-lo a modificar, ler ou exfiltrar conteúdo do workspace. Esse advisory, não a alegação de propaganda do Reddit, é o motivo real para prestar atenção nos MCPs que você conecta.
| Classe de risco | O que expõe | Caso real, com fonte |
|---|---|---|
| Autenticação ausente no bridge | Execução de comando, chaves de API | RufRoot, CVE-2026-59726 |
| Tool poisoning na descrição da ferramenta | Dado privado, chave SSH, config local | PoC da Invariant Labs no Cursor, abr/2025 |
| Conteúdo malicioso lido pelo agente | Conteúdo do workspace, ação não pedida | Advisory oficial do MCP da Notion, mar/2026 |
Como eu confiro os MCPs que já conectei no Verboo Code?
Rode o diagnóstico embutido antes de sequer pensar em investigar descrição de ferramenta uma por uma. O verboo mcp doctor existe para isso: o próprio código-fonte descreve o comando como responsável por diagnosticar configuração de MCP, precedência, estado desabilitado ou pendente, e saúde de conexão.
# só lê a configuração, não conecta em nada. seguro mesmo numa pasta que você não confia
verboo mcp doctor --config-only
# conecta de verdade no servidor "nome" e mostra o estado real
verboo mcp doctor nome
# saída em JSON, para automatizar a checagem
verboo mcp doctor --json
O aviso do próprio comando é direto: sem --config-only, servidores stdio podem ser executados de verdade e servidores remotos podem ser contatados. Só rode a versão completa em diretório que você confia.
O que o doctor não faz: ler o texto de cada descrição de ferramenta procurando instrução escondida. Ele confere configuração e conectividade, não o conteúdo da descrição. Tool poisoning mora no conteúdo. Por isso o comando é o primeiro passo do diagnóstico, não o único.
Como eu evito conectar um MCP malicioso da próxima vez?
Três hábitos cobrem a maior parte do risco, na ordem que o próprio Verboo Code facilita.
# adiciona em escopo local: fica só nesse projeto, não espalha para os outros
verboo mcp add nome-do-servidor https://servidor.exemplo/mcp --transport http --scope local
# tira do ar assim que desconfiar
verboo mcp remove nome-do-servidor
- Escopo local primeiro.
--scope localrestringe o servidor a essa pasta. Só promova parauserdepois de confiar de verdade. - Prefira fonte oficial, mas não confie cegamente. Um advisory de segurança no próprio repositório da Notion, empresa com equipe de segurança dedicada, mostra que nem "oficial" garante ausência de risco. Reduz bastante comparado a um servidor de comunidade sem manutenção, mas não zera.
- Remova ao primeiro sinal estranho. Agente pedindo confirmação para algo fora do que você mandou, ou mencionando produto sem relação com a tarefa, é sinal de instrução plantada.
verboo mcp removetira o servidor na hora.
Rodar verboo mcp doctor antes de confiar em qualquer servidor leva segundos e já vem embutido. Se você quer um agente de programação pensado para isso desde o início, em vez de te deixar reinventando auditoria de MCP sozinho, a Verboo Code é isso.



