PT-2026-96929 · Unknown · Mcp-Attlasian
CVE-2026-77261
·
Publicado
2026-09-22
·
Atualizado
2026-09-23
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MCP Atlassian versões anteriores a 0.22.0
Description
Um problema de Server-Side Request Forgery (SSRF) ocorre porque a função
make ssrf safe hook(), projetada para bloquear redirecionamentos HTTP para endereços IP privados ou internos através da validação do cabeçalho Location, não é aplicada a sessões criadas via ramificações de autenticação basic-auth e oauth pat. Consequentemente, se uma instância Atlassian comprometida ou controlada por um invasor retornar um redirecionamento para um endereço interno, as sessões JiraFetcher e ConfluenceFetcher podem seguir o redirecionamento sem revalidar o destino. Isso pode permitir que um invasor acesse a infraestrutura interna acessível a partir da rede do servidor MCP, como endpoints de metadados de nuvem ou APIs internas.Recommendations
Atualize para a versão 0.22.0.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mcp-Attlasian