15.465 servidores de IA expostos. Ninguém revisou o que está ligado na sua empresa.
A OX Security analisou 15.465 servidores MCP indexados publicamente em cinco registries, consolidados em 5.095 endereços únicos. MCP é o protocolo que liga um assistente de IA aos sistemas de uma empresa: o CRM, o e-mail, a planilha, o banco de dados. É o que transforma um chat em algo que de fato faz coisas.
Três números do levantamento, publicado em outubro de 2026:
15,6% desses servidores estão hospedados fora dos Estados Unidos, incluindo 19 na China e 18 na Rússia.
0,45% trafegam por serviços de túnel de uso pessoal, principalmente a versão gratuita do ngrok.
2,3% estão em domínios vencidos ou prestes a vencer, que custam entre quatro e doze dólares por ano para qualquer pessoa re-registrar.
Esse terceiro número é o que mais incomoda. Um domínio expirado que ainda está configurado como conector dentro de uma empresa significa que quem comprar aquele endereço passa a receber o que passava ali.
O ponto que não é número
O relatório aponta algo mais estrutural: marketplaces de MCP não têm processo de revisão equivalente ao de uma loja de aplicativos. Não existe ali o equivalente a uma triagem de segurança antes da publicação.
E tem um detalhe técnico com consequência prática grande: o código que roda no servidor remoto pode ser diferente do que está no repositório público. Você lê o código no GitHub, aprova, instala, e o que executa do outro lado é outra coisa. Em conexão remota, boa parte dos controles corporativos de residência de dado, perímetro e auditoria de cadeia de fornecimento simplesmente não se aplica.
Some a isso um caso recente: seis semanas depois de uma falha de SSRF no protocolo ter sido corrigida por organizações grandes, servidores nos Estados Unidos continuavam expostos. Correção publicada não significa correção aplicada.
Por que isso é problema de dono de empresa, e não só de TI
A adoção de IA dentro das empresas quase nunca passa por aprovação formal. Alguém do time descobre uma ferramenta, conecta ao sistema para resolver um problema real, funciona, e ninguém mais olha. Não há má intenção em nenhum ponto dessa história. Há ausência de dono.
O resultado é previsível: a empresa não sabe o que está conectado, com qual permissão, em qual servidor. E não dá para proteger o que ninguém listou.
Em empresa pequena e média isso é mais comum do que em empresa grande, por um motivo simples: não existe uma área que pergunte antes. A pergunta chega depois do incidente.
As quatro perguntas de dez minutos
Esse diagnóstico não exige consultoria. Exige alguém responsável e uma reunião curta. Leve estas quatro perguntas para o time e exija resposta objetiva.
Quais ferramentas de IA estão hoje conectadas a algum sistema nosso? Vale listar nome por nome, inclusive as que alguém instalou por conta própria.
Quem instalou cada uma, e quando? Se ninguém lembra, isso já é a resposta.
Qual permissão cada uma tem: só leitura, ou também escrita e exclusão? Conector com permissão de escrita em sistema financeiro é outro patamar de risco.
O servidor é nosso, de um fornecedor com contrato, ou de um terceiro desconhecido? E, nesse último caso, há quanto tempo aquele domínio existe?
Se o seu time responde as quatro em dez minutos, você está à frente da maior parte do mercado. Se não responde, o problema não é a inteligência artificial. É que a adoção aconteceu sem inventário.
O que fazer com as respostas
Com a lista na mão, três decisões resolvem a maior parte da exposição.
Primeira: desligar o que ninguém usa. Conector esquecido ativo é risco puro, sem contrapartida.
Segunda: reduzir permissão. A maioria das integrações funciona com leitura. Escrita só onde o processo realmente exige.
Terceira: definir um critério de aprovação para a próxima. Quem pode instalar, quem aprova, e o que precisa ser checado antes. Uma página basta. Política de dez páginas que ninguém lê protege menos que uma regra de três linhas que todo mundo conhece.
Os especialistas ouvidos no relatório defendem assinatura de código, verificação de origem e governança mais rígida enquanto as plataformas não estabelecem revisão formal. Para empresa pequena, a tradução disso é: prefira conector de fornecedor com contrato e domínio antigo a conector encontrado em lista pública.
Isso não é motivo para frear a adoção
Vale dizer com clareza, porque conteúdo de segurança tende a empurrar a conversa para o medo. Nada aqui recomenda parar de usar IA conectada aos sistemas da empresa. O ganho é real e quem se atrasa paga por isso.
O que o levantamento mostra é que a camada de conexão amadureceu mais devagar que a camada de uso. A ferramenta ficou excelente e barata. O controle em volta dela ficou para depois.
Empresa que organiza esse controle agora não está sendo conservadora. Está evitando ser a notícia do mês que vem.
Se quiser ajuda para organizar isso
A BBM space trabalha com empresário que está adotando IA em operação real e precisa fazer isso com critério, do processo à comunicação. Se você quer montar esse inventário e definir a regra de aprovação da sua empresa, fale com a gente pelo oi@bbmspace.com ou pelo WhatsApp (11) 93231-0504.
Fontes
Welcome to the Jungle: What We Found Inside 15,465 Public MCP Servers, The Hacker News, outubro de 2026: https://thehackernews.com/2026/10/welcome-to-jungle-what-we-found-inside.html
Six Weeks After Google and JPMorgan Patched MCP Flaw, US Servers Stay Exposed, Tech Times, 6 de outubro de 2026: https://techtimes.com/articles/328621/20261006/six-weeks-after-google-jpmorgan-patched-mcp-flaw-us-servers-stay-exposed.htm





Comentários