PT-2026-22387 · Atlassian · Jira+2

Gil-Maman-P

+1

·

Publicado

2026-02-27

·

Atualizado

2026-06-17

·

CVE-2026-27826

CVSS v3.1

8.2

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do MCP Atlassian anteriores à 0.17.0
Descrição O MCP Atlassian é um servidor Model Context Protocol (MCP) utilizado com produtos Atlassian, como Confluence e Jira. Em versões anteriores à 0.17.0, um atacante não autenticado que acesse o endpoint HTTP mcp-atlassian pode fazer o servidor enviar requisições HTTP para uma URL controlada pelo atacante, fornecendo cabeçalhos HTTP específicos sem um cabeçalho Authorization. Isso ocorre na camada de middleware HTTP e de injeção de dependência. Em ambientes de nuvem, isso pode levar ao roubo de credenciais de função IAM através do endpoint de metadados da instância (169[.]254[.]169[.]254). Em qualquer implantação HTTP, permite o reconhecimento da rede interna e a injeção de conteúdo controlado pelo atacante nos resultados de ferramentas de LLM. O problema está relacionado à ausência de verificações de autenticação obrigatórias para requisições HTTP específicas.
Recomendações Versões anteriores à 0.17.0 devem ser atualizadas para a versão 0.17.0 ou posterior.

Exploit

Correção

RCE

LPE

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27826
GHSA-7R34-79R5-RCC9

Produtos afetados

Confluence
Jira
Mcp-Attlasian