CVE-2026-77251 et CVE-2026-77252 : contournement des filtres Jira et Confluence de mcp-atlassian
Veille sécuritéIA & API
P3Élevée

Les filtres JIRA_PROJECTS_FILTER et CONFLUENCE_SPACES_FILTER pouvaient être remplacés ou neutralisés par des arguments fournis par l’appelant, donnant accès à des projets ou espaces hors périmètre autorisé.

MCPModel Context Protocolmcp-atlassianAtlassianJiraConfluence
IdentifiantCVE-2026-77251, CVE-2026-77252
EPSS
Exploitationnon connue / non déterminée
Correctif0.22.0

Analyse technique

Les paramètres projects_filter et spaces_filter contrôlés par le client pouvaient prendre le pas sur les listes d’autorisation administratives ou composer des clauses supprimant leur effet. La protection de périmètre reposait donc sur une validation insuffisante côté serveur.

Impact, versions et correctif

VecteurAppels MCP de recherche ou de consultation avec filtres fournis par le client.
PréconditionsFiltres de projets ou d’espaces configurés, compte Atlassian ayant accès à des contenus au-delà du périmètre souhaité et version vulnérable.
ImpactDivulgation de contenus Jira ou Confluence non prévus dans le périmètre de l’agent ou du client MCP.
Versions affectéesVersions antérieures à 0.22.0.
Version corrigée0.22.0
ContournementRéduire les permissions du compte Atlassian utilisé par le serveur aux seuls projets et espaces requis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.3
Publication2026-09-22T20:17:18+02:00
Mise à jour2026-09-22T21:16:49+02:00

Détection / vérification

Examiner les requêtes de recherche comportant projects_filter ou spaces_filter et identifier les accès à des projets ou espaces en dehors de la liste autorisée.

Action recommandée

Mettre à niveau vers 0.22.0 ou ultérieur et revoir les droits réels du compte de service, sans se limiter aux filtres applicatifs.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 3 source(s).