PT-2026-96924 · Atlassian · Mcp-Attlasian

·

CVE-2026-77243

·

Publicado

2026-09-22

·

Atualizado

2026-10-01

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MCP Atlassian versões anteriores a 0.22.0
Description Existe uma falha de bypass de autorização onde os filtros ENABLED TOOLS e TOOLSETS são aplicados apenas durante a requisição tools/list e não são re-verificados quando uma requisição tools/call é enviada. Isso permite que um cliente que conheça o nome de uma ferramenta oculta invoque diretamente operações de leitura, escrita ou exclusão excluídas, ignorando as restrições de privilégio mínimo. O problema ocorre porque a função call tool mcp resolve as ferramentas a partir do registro completo e não filtrado, em vez da lista filtrada. O impacto é mais significativo em implantações de transporte HTTP multiusuário, onde esses filtros servem como um limite de confiança entre os clientes.
Recommendations Atualize o MCP Atlassian para a versão 0.22.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77243
GHSA-3R68-HF9H-887V

Produtos afetados

Mcp-Attlasian