El Model Context Protocol lanzó su revisión más grande desde su lanzamiento el 28 de julio de 2026. MCP 2026-07-28 elimina la capa de sesión con estado, reemplaza la elicitación con intercambio solicitud/respuesta y añade encabezados HTTP para que los balanceadores de carga enruten tráfico MCP sin analizar JSON. El protocolo ahora registra 400M descargas mensuales del SDK—crecimiento de 4x en un año—impulsado por la presión del ecosistema para ejecutar servidores en infraestructura HTTP estándar.
El cambio central: eliminación del handshake initialize/initialized y del encabezado Mcp-Session-Id. Seis Propuestas de Mejora de Especificación convergieron en un único diseño: cada solicitud lleva versión de protocolo, identidad del cliente y capacidades inline. Cualquier instancia de servidor puede manejar cualquier solicitud. Las sesiones adhesivas, los almacenes de sesión y la lógica de stream-hold desaparecieron en la capa de protocolo. El Agents SDK de Cloudflare envió soporte inmediatamente; el nuevo primitivo es createMcpHandler ejecutándose en un Worker simple. Amazon Bedrock AgentCore Gateway (habilitado mediante una única llamada a la API UpdateGateway), el .NET C# SDK v2.0 y los SDKs TypeScript, Python y Go actualizados se enviaron junto con la especificación.
Tres actualizaciones de infraestructura siguen a la falta de estado. Enrutabilidad: los nuevos encabezados Mcp-Method y Mcp-Name permiten que los balanceadores de carga enruten tráfico sin inspección de cuerpo; la discrepancia entre encabezado/cuerpo devuelve error HeaderMismatch. Almacenabilidad: las respuestas list y resource llevan campos ttlMs y cacheScope modelados en HTTP Cache-Control. Trazabilidad: W3C Trace Context se propaga a través de nombres de clave fijos en _meta, habilitando rastreo distribuido compatible con OpenTelemetry entre SDKs y gateways sin instrumentación personalizada.
La elicitación presenta la migración más difícil. Cuando un servidor MCP necesita entrada durante la solicitud—aprobación antes de un deploy, confirmación de facturación, elección de diseño—el protocolo antiguo mantenía un stream abierto. La nueva especificación introduce Multi Round-Trip Requests (MRTR): el servidor devuelve input_required con lo que necesita, el cliente recopila la respuesta y la operación se reintenta con esa entrada adjunta. Ninguna sesión se preserva entre rondas. Los equipos que usan elicitación iniciada por el servidor no pueden actualizar con un bump de SDK; el modelo de interacción requiere reescritura de código.
La extensión Tasks pasó de experimental a oficial. El ciclo de vida es sin estado por diseño: tools/call devuelve un identificador de tarea, y los clientes impulsan el progreso mediante tasks/get, tasks/update y tasks/cancel. El método tasks/list fue eliminado—sin sesiones, enumerar tarefas activas es inseguro de exponer. MCP Apps, una segunda extensión nueva, añade UIs renderizadas por el servidor como iframes aislados; las herramientas declaran plantillas de UI por adelantado para que los clientes puedan pre-cargar y revisar la seguridad antes de renderizar.
El endurecimiento de autorización redondea el lanzamiento. Seis SEPs alinean MCP auth con OAuth 2.0 y OpenID Connect. Los clientes ahora deben validar el parámetro iss en respuestas según RFC 9207, cerrando una clase de ataques de mezcla. Roots, Sampling, Logging y transporte SSE entran en un reloj de depreciación de 12 meses comenzando el 28 de julio—remoción más temprana el 28 de julio de 2027.
El riesgo de migración no está en el valor predeterminado sin estado sino en el estado de sesión oculto en la lógica de la aplicación. Los equipos que encadenaron el estado de conexión implícita a través de metadatos de transporte deben hacerlo explícito—un basket_id o browser_id devuelto por una herramienta y pasado nuevamente como un argumento ordinario en llamadas posteriores. Los equipos que ejecutan servidores MCP remotos detrás de balanceadores de carga obtienen escalabilidad horizontal inmediata sin cambios de infraestructura. Los equipos con flujos de elicitación de streaming enfrentan una migración de código real—la ventana de 10 semanas entre el candidato de lanzamiento del 21 de mayo y la especificación final del 28 de julio fue la ventana para encontrar esas dependencias antes de que la producción se rompa.