Une chaîne combinant l’absence d’identité utilisateur du transport streamable HTTP et un chemin de fichier non contraint dans les outils de pièces jointes permettait une exfiltration de fichiers lisibles par le processus MCP.
Analyse technique
Le serveur accepte une requête HTTP sans identité puis utilise les identifiants globaux. Les outils d’upload interprètent un file_path fourni par l’appelant comme un chemin local du serveur, lisent le fichier et l’envoient en pièce jointe vers Jira ou Confluence.
Impact, versions et correctif
Détection / vérification
Surveiller les appels MCP aux outils upload_attachment, les chemins absolus ou séquences de traversée dans leurs arguments, ainsi que les pièces jointes Jira/Confluence anormales.
Action recommandée
Mettre à niveau vers 0.22.0 ou supérieur, révoquer les secrets potentiellement accessibles au processus et examiner les pièces jointes récemment créées.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).