Sécurité
-
Paquet npm malveillant eslint-config-compact-utils : exfiltration de métadonnées CI GitHub
P3 · Élevée — Le paquet npm eslint-config-compact-utils 1.0.2 est signalé comme malveillant. Dès son import, il collecte des informations de l’hôte et des variables CI/référentiel, puis les transmet à un endpoint AWS API Gateway tiers.
-
Paquet PyPI malveillant auclean : collecte et exfiltration de credentials cloud
P3 · Élevée — Le paquet PyPI auclean est identifié comme malveillant dans la campagne 2026-09-auclean. À l’installation, il exécute un binaire embarqué, cartographie l’environnement et le réseau, recherche des fichiers et tente de collecter puis d’exfiltrer des identifiants cloud.
-
CVE-2026-77243 : contournement des restrictions ENABLED_TOOLS et TOOLSETS de mcp-atlassian
P3 · Élevée · CVE-2026-77243 — Les restrictions de surface MCP définies par ENABLED_TOOLS et TOOLSETS n’étaient appliquées qu’à l’énumération des outils, pas à la phase de dispatch d’un appel direct.
-
CVE-2026-77251 : les filtres de projets et espaces MCP Atlassian peuvent être contournés
P3 · Élevée · CVE-2026-77251 — Les restrictions JIRA_PROJECTS_FILTER et CONFLUENCE_SPACES_FILTER de mcp-atlassian ne constituent pas une frontière d’autorisation fiable dans les versions affectées, exposant des contenus supposés hors périmètre.
-
CVE-2026-77261 : contournement de protection SSRF dans les branches OAuth de MCP Atlassian
P3 · Élevée · CVE-2026-77261 — MCP Atlassian n’appliquait pas sa validation anti-SSRF des redirections HTTP dans les branches Basic Auth et OAuth/PAT.
-
CVE-2026-77271 : écriture hors répertoire et risque d’exécution de code dans mcp-atlassian
P3 · Élevée · CVE-2026-77271 — Des appels Confluence omettaient le répertoire de base lors de la validation d’un chemin. La validation utilisait alors le répertoire de travail courant, ce qui pouvait autoriser des écritures contrôlées dans celui-ci.
-
CVE-2026-77274 : contournement SSRF dans MCP Atlassian via URL avec antislash
P3 · Élevée · CVE-2026-77274 — La validation SSRF de mcp-atlassian peut être contournée avec des URL utilisant une barre oblique inverse avant une syntaxe de type userinfo, créant une divergence entre l’hôte validé et la cible réellement sollicitée.
-
CVE-2026-77259 : lecture et exfiltration de fichiers Linux via mcp-atlassian
P3 · Élevée · CVE-2026-77259 — mcp-atlassian corrige une validation de chemin absente dans l’outil Confluence d’ajout de pièce jointe. Un client MCP authentifié peut faire lire au processus serveur des fichiers locaux, puis les exfiltrer dans une pièce jointe Confluence.
-
CVE-2026-77322 : SIPGO corrige un déni de service WebSocket par longueur de trame non validée
P3 · Élevée · CVE-2026-77322 — Le transport WebSocket de SIPGO alloue un tampon à partir de la longueur déclarée par le client avant d’avoir validé cette valeur, permettant à un client non authentifié de provoquer l’arrêt du processus.