Unknown · Mcp-Attlasian · CVE-2026-77244
**Nome do Software Vulnerável e Versões Afetadas**
mcp-atlassian versões anteriores a 0.22.0
**Description**
O transporte HTTP no mcp-atlassian aceita requisições sem uma identidade de usuário verificada. Quando nenhum token de usuário válido é fornecido, o sistema retorna ao uso das credenciais globais do operador do Jira ou Confluence configuradas em variáveis de ambiente. Isso permite que qualquer cliente de rede que consiga alcançar o endpoint MCP execute operações de leitura e escrita na instância do Atlassian como o operador.
O problema decorre de uma combinação de fatores: a função `AtlassianOpaqueTokenVerifier.verify token()` aceita qualquer string não vazia como um token válido, e o `UserTokenMiddleware. parse auth header` não rejeita requisições que não possuam o cabeçalho de Autorização. Consequentemente, requisições enviadas sem cabeçalho ou com um token Bearer arbitrário são processadas utilizando as credenciais administrativas do servidor.
Detalhes técnicos incluem os seguintes componentes afetados:
- **API Endpoints:** `/mcp`
- **Vulnerable Parameters or Variables:** `JIRA USERNAME`, `JIRA API TOKEN`, `CONFLUENCE USERNAME` e `CONFLUENCE API TOKEN`
- **Function Names:** `verify token()`, ` parse auth header()` e ` get fetcher()`
**Recommendations**
Atualize o mcp-atlassian para a versão 0.22.0.
Como mitigação temporária, restrinja o acesso de rede ao endpoint HTTP do MCP apenas a fontes confiáveis ou vincule o transporte ao 127.0.0.1 para evitar acesso externo.