CVE-2026-77254 : accès non authentifié aux outils MCP avec les identifiants globaux Atlassian
Veille sécuritéIA & API
P2Critique

Avant 0.22.0, des requêtes dépourvues d’identité utilisateur pouvaient atteindre les handlers MCP HTTP, lesquels utilisaient alors les identifiants Jira ou Confluence globaux de l’opérateur.

MCPModel Context Protocolmcp-atlassianAtlassianJiraConfluence
IdentifiantCVE-2026-77254
EPSS
Exploitationnon connue / non déterminée
Correctif0.22.0

Analyse technique

La chaîne de traitement du transport streamable HTTP ne bloquait pas les appels sans identité par utilisateur. Le mécanisme de récupération du client Atlassian basculait alors vers la configuration globale du serveur.

Impact, versions et correctif

VecteurRéseau, via l’endpoint MCP HTTP.
PréconditionsTransport HTTP accessible et identifiants Atlassian globaux configurés ; absence de contrôle d’accès externe compensatoire.
ImpactOpérations de lecture ou d’écriture dans Jira et Confluence avec les privilèges du compte de service opérateur.
Versions affectéesVersions antérieures à 0.22.0.
Version corrigée0.22.0
ContournementPlacer le service derrière un proxy d’authentification imposant une identité vérifiée et restreindre l’exposition réseau.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-09-22T21:16:49+02:00
Mise à jour2026-09-22T21:16:49+02:00

Détection / vérification

Auditer les appels MCP sans identité utilisateur, les créations/modifications Atlassian inhabituelles et les accès depuis des adresses IP non attendues.

Action recommandée

Mettre à niveau sans délai vers 0.22.0 ou ultérieur ; contrôler les journaux MCP et Atlassian pour les actions réalisées par le compte de service pendant la période d’exposition.

Sources

Priorisation DFS : P2 · confiance de recoupement élevée · 2 source(s).