Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Junbyjun1238

#33570de 57,311
8.3CVSS total
Vulnerabilidades · 1
PT-2026-96942
8.3
2026-09-22
Unknown · Mcp-Attlasian · CVE-2026-77247
**Nome do Software Vulnerável e Versões Afetadas** MCP Atlassian versões anteriores a 0.22.0 **Description** As ferramentas de upload do Jira e do Confluence interpretam argumentos de caminho controlados pelo chamador no servidor MCP e abrem esses arquivos antes de enviá-los como anexos. Isso permite que um cliente autorizado divulgue e exfiltre arquivos do host do sistema de arquivos local do servidor sem a necessidade de acesso ao shell ou acesso direto ao sistema de arquivos. O problema é particularmente crítico em implantações remotas ou multiusuário (como aquelas que usam `sse` ou `streamable-http`), onde o processo do servidor MCP pode ter acesso a dados sensíveis, como configurações de aplicativo, segredos de implantação ou tokens de conta de serviço. Detalhes técnicos incluem os seguintes componentes vulneráveis: - **API Endpoints:** `jira update issue` - **Vulnerable Parameters or Variables:** `file path` e `file paths` - **Function Names:** `upload attachment()`, `upload attachments()` e ` upload attachment direct()` **Recommendations** Atualize o MCP Atlassian para a versão 0.22.0. Como solução temporária, restrinja o acesso às funções `upload attachment()` e `upload attachments()` para minimizar o risco de exploração.