📅 Source : blog.modelcontextprotocol.io, publié le 28 juillet 2026 par David Soria Parra et Den Delimarsky (Lead Maintainers du projet MCP).

Contexte

Le Model Context Protocol (MCP), hébergé sous la Linux Foundation (LF Projects), publie sa nouvelle version de spécification 2026-07-28. Le protocole dépasse le milliard de téléchargements cumulés sur les SDK TypeScript et Python, et approche 500 millions de téléchargements mensuels.

🔄 Changements architecturaux majeurs

  • Protocole stateless : suppression de l’échange initialize/initialized et du header Mcp-Session-Id (SEP-2575, SEP-2567). Chaque requête est auto-descriptive via _meta.
  • Multi Round-Trip Requests (MRTR) (SEP-2322) : remplace les flux bidirectionnels maintenus ouverts pour elicitation/create, sampling/createMessage et roots/list.
  • Routage par headers HTTP : les headers Mcp-Method et Mcp-Name permettent aux gateways et WAF de router et d’autoriser sans parser le corps JSON (SEP-2243).
  • Résultats de liste cachables : tools/list, prompts/list, resources/list, resources/read retournent désormais ttlMs et cacheScope (SEP-2549).

🔐 Durcissement de l’autorisation

  • Validation de l’émetteur RFC 9207 : les serveurs d’autorisation doivent retourner le paramètre iss, et les clients doivent le valider avant de consommer un code (SEP-2468). Ferme une vulnérabilité de type authorization-server mix-up.
  • Liaison des credentials à l’émetteur : les credentials clients sont liés à l’issuer qui les a émis, interdisant leur réutilisation entre serveurs d’autorisation (SEP-2352).
  • Dépréciation du Dynamic Client Registration (DCR) au profit des Client ID Metadata Documents (CIMD). DCR reste fonctionnel pour rétrocompatibilité mais sera supprimé dans une version future.
  • Ajout du paramètre application_type lors du DCR pour corriger les rejets de redirects localhost pour les apps desktop et CLI (SEP-837).

📦 Extensions et dépréciations

  • Tasks migre vers l’extension io.modelcontextprotocol/tasks avec tasks/get et tasks/update (SEP-2663).
  • Dépréciations formelles (fenêtre minimale 12 mois) : Roots, Sampling, Logging (SEP-2577), et le transport legacy HTTP+SSE.
  • SDK Tier 1 mis à jour : TypeScript, Python, Go, C#. SDK Rust en beta.

🏢 Partenaires

AWS (contribution de l’extension Tasks), Anthropic, et Cloudflare sont cités comme partenaires ayant contribué aux tests et à la validation.


📌 Type d’article : annonce de mise à jour de spécification protocolaire. But principal : documenter les changements de la version 2026-07-28 du protocole MCP, notamment les mesures de sécurité OAuth et l’architecture stateless.


🔴 Indice de vérification factuelle : 25/100 (basse)

  • ⬜ blog.modelcontextprotocol.io — source non référencée (0pts)
  • ✅ 10083 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ⬜ aucune TTP identifiée (0pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://blog.modelcontextprotocol.io/posts/2026-07-28/