PT-2026-96929 · Unknown · Mcp-Attlasian

CVE-2026-77261

·

Publicado

2026-09-22

·

Atualizado

2026-09-23

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas MCP Atlassian versões anteriores a 0.22.0
Description Um problema de Server-Side Request Forgery (SSRF) ocorre porque a função make ssrf safe hook(), projetada para bloquear redirecionamentos HTTP para endereços IP privados ou internos através da validação do cabeçalho Location, não é aplicada a sessões criadas via ramificações de autenticação basic-auth e oauth pat. Consequentemente, se uma instância Atlassian comprometida ou controlada por um invasor retornar um redirecionamento para um endereço interno, as sessões JiraFetcher e ConfluenceFetcher podem seguir o redirecionamento sem revalidar o destino. Isso pode permitir que um invasor acesse a infraestrutura interna acessível a partir da rede do servidor MCP, como endpoints de metadados de nuvem ou APIs internas.
Recommendations Atualize para a versão 0.22.0.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77261
GHSA-6529-C226-H328

Produtos afetados

Mcp-Attlasian