CVE-2026-77271 : écriture hors répertoire et risque d’exécution de code dans mcp-atlassian
Veille sécuritéIA & API
P3Élevée

Des appels Confluence omettaient le répertoire de base lors de la validation d’un chemin. La validation utilisait alors le répertoire de travail courant, ce qui pouvait autoriser des écritures contrôlées dans celui-ci.

MCPModel Context Protocolmcp-atlassianConfluencePython
IdentifiantCVE-2026-77271
EPSS
Exploitationnon connue / non déterminée
Correctif0.22.0

Analyse technique

validate_safe_path utilise os.getcwd() en l’absence de base_dir explicite. Des chemins de destination manipulés dans les flux concernés peuvent ainsi être validés dans un périmètre plus large que celui attendu ; l’écrasement d’un module Python importé ultérieurement est mentionné comme conséquence possible.

Impact, versions et correctif

VecteurAppel MCP aux flux Confluence concernés.
PréconditionsVersion antérieure à 0.22.0, capacité à contrôler un chemin de destination et contexte applicatif réimportant ultérieurement un fichier modifiable.
ImpactÉcriture de fichiers dans le répertoire de travail et risque d’exécution de code ultérieure selon le déploiement.
Versions affectéesVersions antérieures à 0.22.0.
Version corrigée0.22.0
ContournementExécuter le service avec un système de fichiers en lecture seule lorsque possible, un répertoire de travail dédié et des permissions minimales.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.3
Publication2026-09-22T20:17:19+02:00
Mise à jour2026-09-22T20:17:19+02:00

Détection / vérification

Contrôler les fichiers récemment créés ou modifiés dans le répertoire de travail du service, particulièrement les modules Python et fichiers de configuration.

Action recommandée

Mettre à niveau vers 0.22.0 ou ultérieur et vérifier l’intégrité des fichiers du répertoire de travail du déploiement MCP.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 3 source(s).