PT-2026-96924 · Atlassian · Mcp-Attlasian
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
MCP Atlassian versões anteriores a 0.22.0
Description
Existe uma falha de bypass de autorização onde os filtros
ENABLED TOOLS e TOOLSETS são aplicados apenas durante a requisição tools/list e não são re-verificados quando uma requisição tools/call é enviada. Isso permite que um cliente que conheça o nome de uma ferramenta oculta invoque diretamente operações de leitura, escrita ou exclusão excluídas, ignorando as restrições de privilégio mínimo. O problema ocorre porque a função call tool mcp resolve as ferramentas a partir do registro completo e não filtrado, em vez da lista filtrada. O impacto é mais significativo em implantações de transporte HTTP multiusuário, onde esses filtros servem como um limite de confiança entre os clientes.Recommendations
Atualize o MCP Atlassian para a versão 0.22.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mcp-Attlasian