CVE-2026-77268 : permissions insuffisantes sur le stockage des jetons OAuth MCP Atlassian
Veille sécuritéIdentité & accès
P3Moyenne

Le stockage de secours des jetons OAuth de mcp-atlassian peut créer des fichiers contenant des jetons d’accès, de rafraîchissement et identifiants cloud avec des permissions trop larges.

MCP AtlassianOAuthAtlassianMCPModel Context Protocolmcp-atlassian
IdentifiantCVE-2026-77268
EPSS
Exploitationnon connue / non déterminée
Correctif0.22.0

Analyse technique

La méthode de sauvegarde crée le répertoire ~/.mcp-atlassian et les fichiers oauth-.json avec les permissions par défaut de l’umask. Les fichiers peuvent contenir access_token, refresh_token, cloud_id et base_url, sans correction de permissions après écriture.

Impact, versions et correctif

VecteurAccès local au système hébergeant le serveur MCP.
PréconditionsDes jetons OAuth ont été stockés dans le mécanisme de repli sur fichier et un autre utilisateur ou processus local peut lire ces fichiers.
ImpactUsurpation d’accès aux API Atlassian de la victime grâce aux jetons OAuth récupérés localement.
Versions affectéesmcp-atlassian < 0.22.0
Version corrigée0.22.0
ContournementRestreindre les permissions du répertoire et des fichiers de jetons à l’utilisateur de service, et supprimer les copies de secours existantes après rotation des jetons.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS5.5
Publication2026-09-22T22:35:19+02:00
Mise à jour2026-09-22T22:35:21+02:00

Détection / vérification

Rechercher les fichiers ~/.mcp-atlassian/oauth-*.json ayant des permissions de groupe ou globales ; contrôler les accès aux volumes partagés, conteneurs et runners CI.

Action recommandée

Mettre à jour vers 0.22.0 ou supérieur, appliquer des permissions propriétaire seul aux secrets existants et révoquer ou renouveler les jetons OAuth exposés.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).