PT-2026-96946 · Unknown · Mcp-Attlasian

·

CVE-2026-77254

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas MCP Atlassian versões anteriores a 0.22.0
Description Requisições ao endpoint HTTP MCP sem uma identidade por usuário podem alcançar manipuladores de ferramentas que utilizam credenciais globais configuradas do Jira ou Confluence. Isso permite que um chamador de rede execute operações com as permissões da conta do operador, a menos que a implantação possua uma fronteira de autenticação independente. O fluxo de processamento envolve streamable-http, UserTokenMiddleware, get fetcher e credenciais globais.
Recommendations Atualizar para a versão 0.22.0.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77254
GHSA-VC8M-84RP-53HX

Produtos afetados

Mcp-Attlasian