PT-2026-96925 · Unknown · Mcp-Attlasian

·

CVE-2026-77250

·

Publicado

2026-09-22

·

Atualizado

2026-09-29

CVSS v3.1

6.1

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas MCP Atlassian versões anteriores a 0.22.0
Description O OAuthConfig grava um arquivo de backup em texto simples contendo access token e refresh token no diretório .mcp-atlassian do usuário. Este arquivo é criado usando permissões padrão do processo em vez de permissões restritivas. Em sistemas com um umask permissivo, usuários locais ou processos do mesmo grupo podem ler esses tokens persistidos e reutilizá-los para obter acesso não autorizado aos produtos Atlassian. O problema ocorre durante a execução da função OAuthConfig. save tokens(), que mantém incondicionalmente uma cópia em texto simples dos tokens em ~/.mcp-atlassian/oauth-<client id>.json para compatibilidade com versões anteriores, mesmo quando o armazenamento no keyring é bem-sucedido.
Recommendations Atualize o MCP Atlassian para a versão 0.22.0.

Exploit

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77250
GHSA-G5XV-MHGM-V5F6

Produtos afetados

Mcp-Attlasian