← terug naar dossiers
📁 Dossier

MCP: het gevaarlijkste protocol waar je nog nooit van hebt gehoord

📅 2026-10-06 ⚠️ In review — herverificatie 6 oktober 2026: 4 van 7 claims ✅; 2 ⚠️ Indirect (OpenAI-adoptie niet expliciet in Ars Technica-bron; ransomware-kosten 'tienduizenden euro's' is NL-context niet in bron); 0 ❌; 1 ℹ️ Opinie/analyse (NL MKB-casussen). Ars Technica-bron volledig toegankelijk — geen upgrades beschikbaar.

📊 Kerncijfers

8/10
Severity van de Google-kwetsbaarheid in de MCP-toolbox voor databases
6
Organisaties waarvan kwetsbaarheden zijn getest (o.a. Google, JP Morgan Chase, Rapid7)
5 maanden
Periode waarin Google en vier andere organisaties kwetsbaarheden erkenden
1
Nieuw benoemde aanvalsklasse: "protocol pivoting" (Syed Anas Mohiuddin)

🔗 Geannoteerde bronnen

primair Ars Technica — "Vulnerability in AI Agents Exposes Structural Flaw in MCP"

arstechnica.com/security/2026/10/…

🗓️ 2026-10-05 · Dan Goodin (redactie) · Bevat: de aanvalsklasse "protocol pivoting", de Google MCP-toolbox SSRF-kwetsbaarheid (severity 8/10), Rapid7 CVE-2026-97228, expert-commentaar van Douglas McKee (Rapid7) en Markus Vervier (X41 D-Sec), en de constatering dat organisaties het zero-trust-model hebben losgelaten bij agent-architecturen.

📋 Claims & verificatie

Claim in blogpostBronStatus
"MCP is de standaard waarmee AI-agenten met elkaar en met externe systemen praten" Ars Technica ✅ Geverifieerd
"Google, OpenAI en talloze startups hebben de standaard omarmd" Ars Technica ⚠️ Indirect
"Onderzoekers ontdekten een kwetsbaarheid in agenten van onder meer Google" Ars Technica ✅ Geverifieerd
"MCP-agenten kunnen instructies van elkaar aannemen zonder goed te controleren waar die vandaan komen" Ars Technica ✅ Geverifieerd
"Een kwaadwillende derde partij kan instructies via een omweg injecteren" Ars Technica ✅ Geverifieerd
"Een accountantskantoor met vijftien medewerkers gebruikt drie AI-tools; een installatiebedrijf laat een agent offertes opstellen" n.v.t. ℹ️ Opinie/analyse
"Een ransomware-incident kost een MKB'er gemiddeld tienduizenden euro's" Ars Technica ⚠️ Indirect

📐 Methodologie-noot

Deze blogpost is single-source: de enige bron is het Ars Technica-artikel over de MCP-kwetsbaarheid. De technische kernclaims (MCP als standaard, de Google-kwetsbaarheid, het ontbreken van herkomstcontrole tussen agenten) zijn direct tegen die bron geverifieerd. Twee claims konden niet volledig worden gedekt: (1) de bewering dat "OpenAI en talloze startups" de standaard hebben omarmd — Ars Technica noemt Google, JP Morgan Chase, Weviate, Rapid7 en overheidsinstanties als geteste organisaties, maar noemt OpenAI niet expliciet als adopter; (2) het concrete bedrag "tienduizenden euro's" voor een ransomware-incident bij MKB komt niet uit de bron. De Nederlandse MKB-casussen (accountantskantoor, installatiebedrijf) zijn eigen voorbeelden van de auteur en niet verifieerbaar — dit is het structurele patroon van NL-context toevoegen aan internationale bronnen.

🧩 Gerelateerde faalpatronen

  • AI Security Paradox (score 9/10) — MKB zonder securityteam wordt het slagveld nu agent-tot-agent-aanvallen mogelijk zijn; dezelfde kwetsbaarheidsklasse die hier wordt beschreven.
  • Agent Autonomie Zonder Grenzen (score 10/10) — het ontbreken van guardrails tussen agent-redeneren en actie is dezelfde ontwerpfout als de MCP-trust gap.
  • Blind vertrouwen op AI (score 9/10) — "we geven een agent toegang tot mailbox en boekhouding en gaan ervan uit dat die veilig is" is exact dit patroon.
  • AI Marketing Kloof (score 9/10) — leveranciers zeggen "volledig beveiligd" zonder te specificeren hoe agent-verkeer wordt afgeschermd.