Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Yunkaiwjs

#50958de 57,349
5.3CVSS total
Vulnerabilidades · 1
PT-2026-96944
5.3
2026-09-22
Unknown · Mcp-Attlasian · CVE-2026-77249
**Nome do Software Vulnerável e Versões Afetadas** MCP Atlassian versões anteriores a 0.22.0 **Description** Uma falha de server-side request forgery (SSRF) existe devido a uma correção incompleta de um problema anterior. A função `JiraUserMixin. lookup user by permissions` utiliza a função `requests.get` do nível do módulo em vez da sessão protegida. Isso permite que um invasor não autenticado, utilizando o modo de transporte HTTP multi-tenant, forneça uma URL do Jira pública que passa na validação inicial, mas subsequentemente redireciona a requisição para um endereço interno. Como a chamada do nível do módulo ignora o hook de validação de redirecionamento ` make ssrf safe hook`, o servidor segue o redirecionamento para um host e porta internos arbitrários. Isso resulta em um SSRF cego, permitindo a verificação de alcance de serviços internos, descoberta de portas e acesso a endpoints de metadados de nuvem. **Recommendations** Atualize para a versão 0.22.0. Como medida de mitigação temporária, restrinja o acesso ao endpoint de transporte HTTP para minimizar o risco de exploração não autenticada.