CVE-2026-77244 : contournement critique d’authentification dans mcp-atlassian HTTP
Veille sécuritéIA & API
P2Critique

L’implémentation HTTP de mcp-atlassian accepte tout jeton non vide via AtlassianOpaqueTokenVerifier. Dans les déploiements distants ou multi-utilisateurs, cette défaillance peut permettre de franchir la frontière d’authentification du serveur MCP.

MCPModel Context Protocolmcp-atlassianAtlassianJiraConfluence
IdentifiantCVE-2026-77244
EPSS
Exploitationnon connue / non déterminée
Correctif0.22.0

Analyse technique

Le vérificateur de jeton opaque ne valide pas cryptographiquement ni fonctionnellement la valeur fournie : une chaîne non vide est considérée comme acceptable. L’exposition dépend du transport HTTP et de la configuration d’authentification du déploiement.

Impact, versions et correctif

VecteurRéseau, via le transport HTTP du serveur MCP exposé.
PréconditionsInstance mcp-atlassian vulnérable exposée en HTTP avec le mécanisme concerné activé.
ImpactAccès non autorisé aux outils MCP et, selon la configuration, exécution d’actions avec les identifiants Atlassian configurés côté opérateur.
Versions affectéesVersions antérieures à 0.22.0.
Version corrigée0.22.0
ContournementRestreindre immédiatement l’accès réseau au serveur MCP derrière une authentification indépendante et ne pas exposer le transport HTTP publiquement jusqu’à la mise à niveau.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS10
Publication2026-09-23T00:36:26+02:00
Mise à jour2026-09-23T00:36:27+02:00

Détection / vérification

Rechercher dans les journaux HTTP/MCP des requêtes acceptées avec des en-têtes Authorization inattendus, vides fonctionnellement ou associés à des identités non provisionnées.

Action recommandée

Mettre à niveau vers mcp-atlassian 0.22.0 ou une version ultérieure, révoquer les jetons Atlassian potentiellement exposés et vérifier que chaque endpoint MCP distant impose une authentification forte.

Sources

Priorisation DFS : P2 · confiance de recoupement élevée · 3 source(s).