CVE-2026-77251 : les filtres de projets et espaces MCP Atlassian peuvent être contournés
Veille sécuritéIA & API
P3Élevée

Les restrictions JIRA_PROJECTS_FILTER et CONFLUENCE_SPACES_FILTER de mcp-atlassian ne constituent pas une frontière d’autorisation fiable dans les versions affectées, exposant des contenus supposés hors périmètre.

MCPModel Context Protocolmcp-atlassianAtlassianJiraConfluence
IdentifiantCVE-2026-77251
EPSS
Exploitationnon connue / non déterminée
Correctif0.22.0

Analyse technique

Les filtres destinés à limiter les projets et espaces accessibles ne sont pas systématiquement combinés comme contrainte obligatoire dans toutes les requêtes et chemins de recherche. Des entrées de requêtes ou d’outils peuvent élargir le périmètre effectif.

Impact, versions et correctif

VecteurClient MCP autorisé, y compris agent piloté par LLM ou client influencé par prompt injection.
PréconditionsDes filtres de projets Jira ou d’espaces Confluence sont utilisés pour limiter le périmètre d’un client MCP.
ImpactLecture ou exfiltration possible de contenus Jira et Confluence exclus du périmètre attendu.
Versions affectéesmcp-atlassian < 0.22.0
Version corrigée0.22.0
ContournementNe pas utiliser ces filtres comme contrôle d’accès unique ; attribuer au compte Atlassian du serveur uniquement les permissions minimales sur les projets et espaces nécessaires.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS8.3
Publication2026-09-22T22:34:47+02:00
Mise à jour2026-09-22T22:34:50+02:00

Détection / vérification

Analyser les journaux Atlassian du compte de service pour identifier des accès à des projets ou espaces absents de la configuration de filtrage attendue.

Action recommandée

Mettre à niveau vers 0.22.0 ou supérieur et réduire immédiatement les permissions natives du compte de service Atlassian.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).