PT-2026-22387 · Atlassian · Jira+2
Gil-Maman-P
+1
·
Publicado
2026-02-27
·
Atualizado
2026-06-17
·
CVE-2026-27826
CVSS v3.1
8.2
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do MCP Atlassian anteriores à 0.17.0
Descrição
O MCP Atlassian é um servidor Model Context Protocol (MCP) utilizado com produtos Atlassian, como Confluence e Jira. Em versões anteriores à 0.17.0, um atacante não autenticado que acesse o endpoint HTTP mcp-atlassian pode fazer o servidor enviar requisições HTTP para uma URL controlada pelo atacante, fornecendo cabeçalhos HTTP específicos sem um cabeçalho
Authorization. Isso ocorre na camada de middleware HTTP e de injeção de dependência. Em ambientes de nuvem, isso pode levar ao roubo de credenciais de função IAM através do endpoint de metadados da instância (169[.]254[.]169[.]254). Em qualquer implantação HTTP, permite o reconhecimento da rede interna e a injeção de conteúdo controlado pelo atacante nos resultados de ferramentas de LLM. O problema está relacionado à ausência de verificações de autenticação obrigatórias para requisições HTTP específicas.Recomendações
Versões anteriores à 0.17.0 devem ser atualizadas para a versão 0.17.0 ou posterior.
Exploit
Correção
RCE
LPE
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Confluence
Jira
Mcp-Attlasian