PT-2026-96954 · Unknown · Mcp-Attlasian

·

CVE-2026-77269

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas MCP Atlassian versões anteriores a 0.22.0
Description As ferramentas confluence upload attachment e confluence upload attachments não validam se o caminho de origem fornecido está confinado a um diretório permitido antes de abrir o arquivo. Um chamador pode fornecer um file path absoluto ou de travessão para a função upload attachment(), permitindo que o servidor leia e envie qualquer arquivo local acessível ao processo, como chaves SSH, arquivos .env ou credenciais de API, para o Confluence. Este problema decorre de uma correção incompleta onde a validação de caminho foi aplicada a operações de download, mas omitida de operações de upload.
Recommendations Atualize para a versão 0.22.0. Como medida paliativa temporária, restrinja o uso do parâmetro file path nas ferramentas confluence upload attachment e confluence upload attachments para evitar o upload de arquivos locais sensíveis.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77269
GHSA-H7WJ-5V37-59R2

Produtos afetados

Mcp-Attlasian