IA & API
-
CVE-2026-77243 : contournement des restrictions ENABLED_TOOLS et TOOLSETS de mcp-atlassian
P3 · Élevée · CVE-2026-77243 — Les restrictions de surface MCP définies par ENABLED_TOOLS et TOOLSETS n’étaient appliquées qu’à l’énumération des outils, pas à la phase de dispatch d’un appel direct.
-
CVE-2026-77251 : les filtres de projets et espaces MCP Atlassian peuvent être contournés
P3 · Élevée · CVE-2026-77251 — Les restrictions JIRA_PROJECTS_FILTER et CONFLUENCE_SPACES_FILTER de mcp-atlassian ne constituent pas une frontière d’autorisation fiable dans les versions affectées, exposant des contenus supposés hors périmètre.
-
CVE-2026-77271 : écriture hors répertoire et risque d’exécution de code dans mcp-atlassian
P3 · Élevée · CVE-2026-77271 — Des appels Confluence omettaient le répertoire de base lors de la validation d’un chemin. La validation utilisait alors le répertoire de travail courant, ce qui pouvait autoriser des écritures contrôlées dans celui-ci.
-
CVE-2026-77274 : contournement SSRF dans MCP Atlassian via URL avec antislash
P3 · Élevée · CVE-2026-77274 — La validation SSRF de mcp-atlassian peut être contournée avec des URL utilisant une barre oblique inverse avant une syntaxe de type userinfo, créant une divergence entre l’hôte validé et la cible réellement sollicitée.
-
CVE-2026-77248 : lecture de fichiers non authentifiée via le transport HTTP de mcp-atlassian
P3 · Élevée · CVE-2026-77248 — Une chaîne combinant l’absence d’identité utilisateur du transport streamable HTTP et un chemin de fichier non contraint dans les outils de pièces jointes permettait une exfiltration de fichiers lisibles par le processus MCP.
-
CVE-2026-77244 : contournement critique d’authentification dans mcp-atlassian HTTP
P2 · Critique · CVE-2026-77244 — L’implémentation HTTP de mcp-atlassian accepte tout jeton non vide via AtlassianOpaqueTokenVerifier. Dans les déploiements distants ou multi-utilisateurs, cette défaillance peut permettre de franchir la frontière d’authentification du serveur MCP.
-
@yongot/canary-mcp-isolation : malware npm exfiltrant des données et sondant GCP
P3 · Élevée — L’avis GHSA-7gq6-vvhp-97f4 a été substantiellement mis à jour dans la fenêtre. Le paquet @yongot/canary-mcp-isolation exfiltre automatiquement des informations de l’hôte et interroge le service de métadonnées GCP.
-
Paquet MCP malveillant @vite-mcp/vite-type : compromission totale signalée
P2 · Critique — GitHub Advisory Database a publié un avis de malware visant le paquet npm @vite-mcp/vite-type. L’avis indique que toute machine sur laquelle le paquet a été installé ou exécuté doit être considérée comme entièrement compromise.
-
CVE-2026-94625 : épuisement de ressources MooncakeConnector dans vLLM
P4 · Moyenne · CVE-2026-94625 — Dans MooncakeConnector de vLLM, des requêtes prefill rejetées laissent des espaces réservés de transfert sans propriétaire, provoquant une saturation progressive des pools de tâches et une forte dégradation des requêtes légitimes.