Veille sécuritéIA & API
P3Élevée
L’argument attachments de l’outil Jira update_issue pouvait être converti en chemins locaux puis transmis à l’implémentation d’upload sans validation de l’espace de travail.
MCPModel Context Protocolmcp-atlassianAtlassianJira
IdentifiantCVE-2026-77255
EPSS—
Exploitationnon connue / non déterminée
Correctif0.22.0
Analyse technique
Le serveur MCP agit comme un intermédiaire privilégié : un appelant contrôle une référence de fichier, tandis que le processus serveur ouvre le fichier local et l’ajoute à un ticket Jira avec les droits configurés.
Impact, versions et correctif
VecteurAppel MCP à jira update_issue.
PréconditionsVersion antérieure à 0.22.0, outil accessible et permissions de lecture sur le fichier ciblé pour le processus serveur.
ImpactLecture et exfiltration de fichiers du serveur vers un ticket Jira.
Versions affectéesVersions antérieures à 0.22.0.
Version corrigée0.22.0
ContournementDésactiver l’ajout de pièces jointes via update_issue et appliquer le principe de moindre privilège au compte système.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-09-22T21:16:49+02:00
Mise à jour2026-09-22T21:16:49+02:00
Détection / vérification
Inspecter les appels jira update_issue contenant attachments et les tickets recevant des pièces jointes inattendues ou sensibles.
Action recommandée
Passer à 0.22.0 ou une version ultérieure et examiner les tickets modifiés par l’intégration MCP.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).