Unknown · Mcp-Attlasian · CVE-2026-77255
**Nome do Software Vulnerável e Versões Afetadas**
MCP Atlassian versões anteriores a 0.22.0
**Description**
Um problema de confused deputy ocorre quando o servidor pode ser forçado a ler arquivos locais arbitrários e anexá-los a um problema do Jira, levando à exfiltração de arquivos confidenciais do host e segredos de ambiente. O problema reside no manipulador da ferramenta `update issue`, onde o parâmetro `attachments` é convertido em caminhos locais e roteado para a implementação de upload sem validação de espaço de trabalho. A implementação falha ao não restringir os caminhos a um espaço de trabalho seguro, não prevenir a travessia de diretórios usando sequências `../` ou validar a propriedade dos arquivos. Isso permite que um agente restrito utilize o processo MCP privilegiado para acessar arquivos do sistema, como `/proc/self/environ`, e enviá-los para um ticket do Jira.
**Recommendations**
Atualize o MCP Atlassian para a versão 0.22.0.
Como medida paliativa temporária, evite usar o parâmetro `attachments` na ferramenta `update issue`.