📅 Source : blog.modelcontextprotocol.io, publié le 28 juillet 2026 par David Soria Parra et Den Delimarsky (Lead Maintainers du projet MCP).
Contexte
Le Model Context Protocol (MCP), hébergé sous la Linux Foundation (LF Projects), publie sa nouvelle version de spécification 2026-07-28. Le protocole dépasse le milliard de téléchargements cumulés sur les SDK TypeScript et Python, et approche 500 millions de téléchargements mensuels.
🔄 Changements architecturaux majeurs
- Protocole stateless : suppression de l’échange
initialize/initializedet du headerMcp-Session-Id(SEP-2575, SEP-2567). Chaque requête est auto-descriptive via_meta. - Multi Round-Trip Requests (MRTR) (SEP-2322) : remplace les flux bidirectionnels maintenus ouverts pour
elicitation/create,sampling/createMessageetroots/list. - Routage par headers HTTP : les headers
Mcp-MethodetMcp-Namepermettent aux gateways et WAF de router et d’autoriser sans parser le corps JSON (SEP-2243). - Résultats de liste cachables :
tools/list,prompts/list,resources/list,resources/readretournent désormaisttlMsetcacheScope(SEP-2549).
🔐 Durcissement de l’autorisation
- Validation de l’émetteur RFC 9207 : les serveurs d’autorisation doivent retourner le paramètre
iss, et les clients doivent le valider avant de consommer un code (SEP-2468). Ferme une vulnérabilité de type authorization-server mix-up. - Liaison des credentials à l’émetteur : les credentials clients sont liés à l’issuer qui les a émis, interdisant leur réutilisation entre serveurs d’autorisation (SEP-2352).
- Dépréciation du Dynamic Client Registration (DCR) au profit des Client ID Metadata Documents (CIMD). DCR reste fonctionnel pour rétrocompatibilité mais sera supprimé dans une version future.
- Ajout du paramètre
application_typelors du DCR pour corriger les rejets de redirectslocalhostpour les apps desktop et CLI (SEP-837).
📦 Extensions et dépréciations
- Tasks migre vers l’extension
io.modelcontextprotocol/tasksavectasks/getettasks/update(SEP-2663). - Dépréciations formelles (fenêtre minimale 12 mois) : Roots, Sampling, Logging (SEP-2577), et le transport legacy HTTP+SSE.
- SDK Tier 1 mis à jour : TypeScript, Python, Go, C#. SDK Rust en beta.
🏢 Partenaires
AWS (contribution de l’extension Tasks), Anthropic, et Cloudflare sont cités comme partenaires ayant contribué aux tests et à la validation.
📌 Type d’article : annonce de mise à jour de spécification protocolaire. But principal : documenter les changements de la version 2026-07-28 du protocole MCP, notamment les mesures de sécurité OAuth et l’architecture stateless.
🔴 Indice de vérification factuelle : 25/100 (basse)
- ⬜ blog.modelcontextprotocol.io — source non référencée (0pts)
- ✅ 10083 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ⬜ aucune TTP identifiée (0pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://blog.modelcontextprotocol.io/posts/2026-07-28/