Avant 0.22.0, des requêtes dépourvues d’identité utilisateur pouvaient atteindre les handlers MCP HTTP, lesquels utilisaient alors les identifiants Jira ou Confluence globaux de l’opérateur.
Analyse technique
La chaîne de traitement du transport streamable HTTP ne bloquait pas les appels sans identité par utilisateur. Le mécanisme de récupération du client Atlassian basculait alors vers la configuration globale du serveur.
Impact, versions et correctif
Détection / vérification
Auditer les appels MCP sans identité utilisateur, les créations/modifications Atlassian inhabituelles et les accès depuis des adresses IP non attendues.
Action recommandée
Mettre à niveau sans délai vers 0.22.0 ou ultérieur ; contrôler les journaux MCP et Atlassian pour les actions réalisées par le compte de service pendant la période d’exposition.
Sources
Priorisation DFS : P2 · confiance de recoupement élevée · 2 source(s).