CVE-2026-77250 : jetons OAuth en clair et lisibles par le groupe dans MCP Atlassian
Veille sécuritéIdentité & accès
P3Moyenne

MCP Atlassian écrivait systématiquement une copie de secours en clair des jetons OAuth, avec des permissions pouvant exposer les jetons à d’autres utilisateurs du groupe.

MCP AtlassianOAuthAtlassian
IdentifiantCVE-2026-77250
EPSS
Exploitationnon connue / non déterminée
Correctif0.22.0

Analyse technique

La routine de sauvegarde maintient un fichier JSON de repli dans ~/.mcp-atlassian, y compris lorsque le trousseau de clés fonctionne. Le fichier contient les jetons d’accès et de rafraîchissement et est créé selon l’umask du processus, sans permission explicitement réservée au propriétaire.

Impact, versions et correctif

VecteurLocal.
PréconditionsUn autre utilisateur ou processus doit pouvoir lire le répertoire personnel ou le fichier de jetons de l’utilisateur exécutant MCP Atlassian.
ImpactVol de jetons OAuth Atlassian, y compris de jetons de rafraîchissement pouvant permettre la persistance de l’accès selon la politique de jetons.
Versions affectées< 0.22.0
Version corrigée0.22.0
ContournementAppliquer des permissions propriétaire strictes au répertoire ~/.mcp-atlassian et aux fichiers OAuth ; supprimer les copies de jetons existantes après rotation.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS6.1 · CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Publication2026-09-22T20:36:34Z
Mise à jour2026-09-22T20:36:36Z

Détection / vérification

Inventorier ~/.mcp-atlassian/oauth-*.json, contrôler leurs propriétaires et permissions, puis rechercher les lectures anormales de ces fichiers sur les postes, runners CI et volumes partagés.

Action recommandée

Passer à la version 0.22.0 ou ultérieure, révoquer ou faire pivoter les jetons présents dans les fichiers de repli et vérifier les permissions des répertoires personnels concernés.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).