Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Aurelienp-Alt

#33017de 57,249
8.6CVSS total
Vulnerabilidades · 1
PT-2026-96947
8.6
2026-09-22
Unknown · Mcp-Attlasian · CVE-2026-77255
**Nome do Software Vulnerável e Versões Afetadas** MCP Atlassian versões anteriores a 0.22.0 **Description** Um problema de confused deputy ocorre quando o servidor pode ser forçado a ler arquivos locais arbitrários e anexá-los a um problema do Jira, levando à exfiltração de arquivos confidenciais do host e segredos de ambiente. O problema reside no manipulador da ferramenta `update issue`, onde o parâmetro `attachments` é convertido em caminhos locais e roteado para a implementação de upload sem validação de espaço de trabalho. A implementação falha ao não restringir os caminhos a um espaço de trabalho seguro, não prevenir a travessia de diretórios usando sequências `../` ou validar a propriedade dos arquivos. Isso permite que um agente restrito utilize o processo MCP privilegiado para acessar arquivos do sistema, como `/proc/self/environ`, e enviá-los para um ticket do Jira. **Recommendations** Atualize o MCP Atlassian para a versão 0.22.0. Como medida paliativa temporária, evite usar o parâmetro `attachments` na ferramenta `update issue`.