Crazydude123

#24507de 57,249
10CVSS total
Vulnerabilidades · 1
PT-2026-96900
10
2026-09-22
Unknown · Mcp-Attlasian · CVE-2026-77244
**Nome do Software Vulnerável e Versões Afetadas** mcp-atlassian versões anteriores a 0.22.0 **Description** O transporte HTTP no mcp-atlassian aceita requisições sem uma identidade de usuário verificada. Quando nenhum token de usuário válido é fornecido, o sistema retorna ao uso das credenciais globais do operador do Jira ou Confluence configuradas em variáveis de ambiente. Isso permite que qualquer cliente de rede que consiga alcançar o endpoint MCP execute operações de leitura e escrita na instância do Atlassian como o operador. O problema decorre de uma combinação de fatores: a função `AtlassianOpaqueTokenVerifier.verify token()` aceita qualquer string não vazia como um token válido, e o `UserTokenMiddleware. parse auth header` não rejeita requisições que não possuam o cabeçalho de Autorização. Consequentemente, requisições enviadas sem cabeçalho ou com um token Bearer arbitrário são processadas utilizando as credenciais administrativas do servidor. Detalhes técnicos incluem os seguintes componentes afetados: - **API Endpoints:** `/mcp` - **Vulnerable Parameters or Variables:** `JIRA USERNAME`, `JIRA API TOKEN`, `CONFLUENCE USERNAME` e `CONFLUENCE API TOKEN` - **Function Names:** `verify token()`, ` parse auth header()` e ` get fetcher()` **Recommendations** Atualize o mcp-atlassian para a versão 0.22.0. Como mitigação temporária, restrinja o acesso de rede ao endpoint HTTP do MCP apenas a fontes confiáveis ou vincule o transporte ao 127.0.0.1 para evitar acesso externo.