CVE-2026-77261 : contournement de protection SSRF dans les branches OAuth de MCP Atlassian
Veille sécuritéIdentité & accès
P3Élevée

MCP Atlassian n’appliquait pas sa validation anti-SSRF des redirections HTTP dans les branches Basic Auth et OAuth/PAT.

MCP AtlassianOAuthAtlassianSSRF
IdentifiantCVE-2026-77261
EPSS
Exploitationnon connue / non déterminée
Correctif0.22.0

Analyse technique

Le hook chargé de valider la cible d’une redirection avant son suivi n’était attaché que pour une branche d’authentification par PAT dans un en-tête. Les sessions créées pour Basic Auth et OAuth/PAT pouvaient suivre une redirection vers une adresse interne ou privée.

Impact, versions et correctif

VecteurRéseau via une redirection HTTP contrôlée par un service Atlassian connecté.
PréconditionsLe serveur MCP doit se connecter à une cible renvoyant une redirection contrôlée, en utilisant Basic Auth ou OAuth/PAT.
ImpactAccès serveur à des ressources internes ou à des services de métadonnées cloud, pouvant entraîner une exposition de données ou d’identifiants cloud.
Versions affectées< 0.22.0
Version corrigée0.22.0
ContournementBloquer les redirections sortantes non nécessaires et appliquer une politique d’egress interdisant les plages privées, de bouclage et les services de métadonnées cloud.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS7.1
Publication2026-09-22T20:35:13Z
Mise à jour2026-09-22T20:35:16Z

Détection / vérification

Surveiller les redirections sortantes depuis le processus MCP, les requêtes vers 169.254.169.254 et les connexions du service vers des plages RFC1918 ou des hôtes internes inattendus.

Action recommandée

Mettre à jour vers 0.22.0 ou ultérieur et restreindre immédiatement l’egress réseau du service MCP aux seules destinations Atlassian attendues.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).