PT-2026-96946 · Unknown · Mcp-Attlasian
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
MCP Atlassian versões anteriores a 0.22.0
Description
Requisições ao endpoint HTTP MCP sem uma identidade por usuário podem alcançar manipuladores de ferramentas que utilizam credenciais globais configuradas do Jira ou Confluence. Isso permite que um chamador de rede execute operações com as permissões da conta do operador, a menos que a implantação possua uma fronteira de autenticação independente. O fluxo de processamento envolve
streamable-http, UserTokenMiddleware, get fetcher e credenciais globais.Recommendations
Atualizar para a versão 0.22.0.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mcp-Attlasian