PT-2026-96901 · Unknown · Mcp-Attlasian

CVE-2026-77258

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas MCP Atlassian versões anteriores a 0.22.0
Description A função upload attachment em src/mcp atlassian/confluence/attachments.py não executa a função validate safe path(), permitindo que ela aceite um file path controlado pelo chamador e abra arquivos locais do servidor sem restringi-los ao espaço de trabalho. Um agente de IA ou um invasor utilizando injeção de prompt pode ler qualquer arquivo acessível ao processo do servidor — como chaves SSH, credenciais da AWS e segredos de aplicativos — e exfiltrar esses dados enviando os arquivos como anexos para uma página do Confluence.
Recommendations Atualize o MCP Atlassian para a versão 0.22.0. Como medida paliativa temporária, restrinja as permissões do processo do servidor para garantir que ele não possa acessar arquivos sensíveis do sistema.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77258
GHSA-93XW-J965-9MX3

Produtos afetados

Mcp-Attlasian