CVE-2026-77256 : jetons OAuth Atlassian lisibles localement dans MCP Atlassian avant 0.22.0
Veille sécuritéIdentité & accès
P3Élevée

MCP Atlassian stocke avant la version 0.22.0 une copie de secours en clair des jetons d'accès et de rafraîchissement OAuth avec des permissions héritées de l'umask du processus.

MCP AtlassianOAuthAtlassianJiraConfluence
IdentifiantCVE-2026-77256
EPSS
Exploitationnon connue / non déterminée
Correctif0.22.0

Analyse technique

La persistance de secours des données OAuth écrit un fichier JSON sous ~/.mcp-atlassian sans imposer des permissions réservées au propriétaire. Selon l'umask, des utilisateurs ou processus locaux appartenant à un même groupe peuvent lire les jetons et réutiliser le refresh token pour conserver l'accès Atlassian.

Impact, versions et correctif

VecteurAccès local au système hébergeant MCP Atlassian et aux fichiers de profil de l'utilisateur exécutant le service.
PréconditionsMCP Atlassian antérieur à 0.22.0 doit avoir enregistré des jetons OAuth ; les permissions effectives du répertoire ou du fichier doivent permettre une lecture par un tiers local.
ImpactVol de jetons OAuth Atlassian, accès non autorisé à Jira ou Confluence et maintien possible de l'accès via un jeton de rafraîchissement.
Versions affectéesVersions de MCP Atlassian antérieures à 0.22.0.
Version corrigée0.22.0
ContournementRestreindre immédiatement les permissions de ~/.mcp-atlassian et des fichiers oauth-*.json à l'utilisateur propriétaire, puis supprimer les copies de secours existantes et renouveler les jetons.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.3
Publication2026-09-22T19:16:50.007
Mise à jour2026-09-22T20:17:07.960

Détection / vérification

Auditer ~/.mcp-atlassian et les fichiers oauth-*.json pour identifier des permissions de groupe ou monde. Examiner les accès fichiers locaux et les journaux Atlassian pour des réutilisations de jetons depuis des emplacements inattendus.

Action recommandée

Mettre à niveau vers MCP Atlassian 0.22.0, supprimer les fichiers de jetons existants, révoquer les jetons OAuth Atlassian concernés et contrôler les permissions effectives après redéploiement.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).