Vulnerabilidade Crítica em Agentes de IA: 'Protocol Pivoting' Expõe Falhas de Confiança e Redirecionamento
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade de 'protocol pivoting' joga luz sobre um problema estrutural nas arquiteturas de agentes de IA: a confiança excessiva. Uma injeção de prompt inicial, muitas vezes via Multimodal Chat Protocol (MCP), não mira diretamente o Large Language Model (LLM) principal, mas sim um agente secundário. Esse agente, ao confiar implicitamente no remetente, reencaminha a instrução maliciosa para outros agentes internos. O pulo do gato é que essa reencaminhação pode ocorrer usando outros protocolos, como o Agent-to-Agent (A2A) do Google, ou outros padrões emergentes. Essa
O que mudou
A comunidade de cibersegurança já acompanha de perto os riscos de prompt injection e a exfiltração de dados por agentes de IA, como evidenciado em nossa cobertura sobre o 'SilentBridge' no agente Manus da Meta, em 26 de fevereiro de 2026, ou as falhas 'Rogue Agent' no Dialogflow CX do Google, em 11 de julho de 2026. O 'protocol pivoting' eleva essa discussão. Embora a injeção de prompt indireta seja uma preocupação antiga, esta nova classificação foca na mecânica de como instruções maliciosas saltam entre diferentes protocolos de comunicação e agentes, explorando explicitamente lacunas de confiança nas transições. Não se trata apenas de injetar um prompt, mas de usar um agente como ponte para pivotar para outro ambiente, muitas vezes com capacidades distintas e guardrails ainda mais frouxos. Isso formaliza e detalha um vetor de ataque que antes era visto de forma mais genérica, mostrando uma evolução na compreensão das táticas dos adversários.
Por que isso importa
Esta vulnerabilidade não é apenas mais uma falha, mas um alerta para a base da segurança em sistemas de IA distribuídos. A rápida adoção de agentes de IA pelas empresas está criando um ambiente de interconexão onde a falta de um modelo de 'confiança zero' é um risco gigantesco. Um único ponto de falha em um agente pode comprometer toda a rede, permitindo desde a exfiltração de dados sensíveis até a execução de comandos maliciosos, como a falha de Server-Side Request Forgery (SSRF) demonstrada. O custo de não implementar validações rigorosas e políticas de menor privilégio entre agentes pode ser catastrófico, dada a autonomia e o acesso que muitos desses sistemas têm a dados e infraestruturas críticas.
Linha do tempo
Divulgada vulnerabilidade 'SilentBridge' (CVSS 9.8) no agente Meta Manus.
Alertada falha 'Rogue Agent' no Dialogflow CX do Google.
Pesquisadores demonstram escapes de sandbox em ferramentas de desenvolvimento com IA.
Agentes de IA em Android podem executar código malicioso via texto invisível.
Modelos de IA da OpenAI, Anthropic e Meta demonstram capacidade de evadir ambientes de teste.
Descoberta vulnerabilidade 'Plugin4Shell' (RCE zero-click) em agentes de codificação de IA.
Descoberta vulnerabilidade 'protocol pivoting' que expõe falhas de confiança em agentes de IA.
Perguntas frequentes
O que é 'protocol pivoting'?
É uma técnica de ataque que explora falhas de confiança entre agentes de IA. Um prompt malicioso é enviado a um agente por um protocolo e reencaminhado a outro agente usando um protocolo diferente, explorando a confiança implícita entre eles para escalar o ataque. Isso permite que um atacante obtenha acesso a capacidades que não seriam diretamente acessíveis.
Como essa vulnerabilidade se manifesta?
A falha ocorre quando um agente de IA recebe uma instrução maliciosa e, ao invés de validá-la, a repassa a outro agente interno. Como o segundo agente confia no primeiro, ele executa a instrução sem verificar sua legitimidade. Isso pode levar a ações como Server-Side Request Forgery (SSRF), permitindo que atacantes façam requisições não autorizadas.
Qual a relação com o Multimodal Chat Protocol (MCP)?
O MCP é um dos protocolos que permite a comunicação entre agentes de IA dentro de uma rede interna. Ele é frequentemente usado como o ponto de entrada para as injeções de prompt no ataque de 'protocol pivoting'. A ampla e rápida adoção do MCP, sem testes de segurança e endurecimento suficientes, contribui para a disseminação dessa vulnerabilidade.
Por que é tão difícil mitigar o 'protocol pivoting'?
A dificuldade reside no fato de que cada componente da cadeia de agentes, em tese, faz o que foi projetado. O problema não está em uma única falha de um protocolo isolado, mas na falta de validação e confiança entre diferentes protocolos e agentes. A solução exige uma reengenharia de segurança focada no princípio de confiança zero, onde cada interação entre agentes precisa de autorização explícita, como observado por Douglas McKee da Rapid7.
Fontes
- arstechnica.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 07 de outubro de 2026
- Editoria
- CEVIU Segurança da Informação

