PT-2026-96951 · Unknown · Mcp-Attlasian

·

CVE-2026-77262

·

Publicado

2026-09-22

·

Atualizado

2026-09-28

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas MCP Atlassian versões 0.17.0 a 0.21.0
Description Um problema de traversal de caminho existe na ferramenta confluence upload attachment. A variável file path é passada diretamente para a função open() sem a validação adequada, permitindo que um chamador leia arquivos arbitrários acessíveis pelo processo do servidor. Esses arquivos podem então ser exfiltrados ao serem carregados para um host do Confluence controlado por um invasor. Em implantações padrão de transporte streamable-http, o servidor vincula-se ao 0.0.0.0 sem autenticação, o que pode permitir a exploração remota. Este problema é a contraparte de leitura de uma falha anterior de gravação arbitrária de arquivos.
Recommendations Atualize para a versão 0.22.0. Como mitigação temporária, restrinja o uso da ferramenta confluence upload attachment ou garanta que o servidor não esteja exposto a redes não confiáveis.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77262
GHSA-P6HP-93WP-FH6P

Produtos afetados

Mcp-Attlasian