PT-2026-96943 · Unknown · Mcp-Attlasian

·

CVE-2026-77248

·

Publicado

2026-09-22

·

Atualizado

2026-09-24

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas MCP Atlassian versões anteriores a 0.22.0
Description Em implantações HTTP multiusuário usando a configuração --transport streamable-http, o servidor expõe todas as ferramentas a clientes de rede não autenticados. Isso ocorre porque a função UserTokenMiddleware. parse auth header permite que solicitações sem um cabeçalho de Autorização passem, fazendo com que a função get fetcher utilize as credenciais globais do operador como alternativa. Além disso, a ferramenta upload attachment aceita a variável file path sem validação de caminho, permitindo que ela seja passada sem sanitização para uma chamada open(). Um invasor não autenticado pode explorar isso fornecendo um caminho de arquivo local sensível (como /etc/passwd ou arquivos .env) através da variável file path, fazendo o upload do arquivo para uma página do Confluence ou problema do Jira selecionado pelo invasor e, posteriormente, recuperando o conteúdo. Isso permite a leitura arbitrária de arquivos locais no host do servidor MCP e o uso não autorizado de ferramentas do Atlassian com privilégios de operador.
Recommendations Atualize o MCP Atlassian para a versão 0.22.0. Como medida paliativa temporária, restrinja o acesso de rede ao transporte streamable-http ou evite usar a ferramenta upload attachment até que a atualização seja aplicada.

Exploit

Correção

Path traversal

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77248
GHSA-CC5H-2PWP-PVCC

Produtos afetados

Mcp-Attlasian