CVE-2026-77272 : XSS réfléchie dans le callback OAuth de mcp-atlassian
Veille sécuritéIA & API
P4Moyenne

Le paramètre error d’un callback OAuth était inséré dans une réponse HTML sans encodage, permettant l’injection de balisage ou de script dans le navigateur de l’utilisateur réalisant la configuration OAuth.

MCPModel Context Protocolmcp-atlassianOAuth
IdentifiantCVE-2026-77272
EPSS
Exploitationnon connue / non déterminée
Correctif0.22.0

Analyse technique

Le gestionnaire CallbackHandler transmet une valeur de requête contrôlée par l’attaquant à la réponse HTML de l’assistant de configuration sans échappement approprié. Le serveur de callback est également décrit comme lié à toutes les interfaces réseau dans l’advisory.

Impact, versions et correctif

VecteurNavigation vers une URL de callback OAuth spécialement construite.
PréconditionsAssistant de configuration OAuth actif et victime atteignant le callback manipulé.
ImpactExécution de script dans le contexte du navigateur de l’utilisateur pendant la procédure OAuth.
Versions affectéesVersions antérieures à 0.22.0.
Version corrigée0.22.0
ContournementExécuter la configuration OAuth sur une interface loopback isolée du réseau et éviter les liens de callback non fiables.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-09-22T21:16:51+02:00
Mise à jour2026-09-22T21:16:51+02:00

Détection / vérification

Rechercher des valeurs error contenant des balises ou caractères d’encodage suspects dans les journaux du callback OAuth.

Action recommandée

Mettre à niveau vers 0.22.0 ou ultérieur et restreindre l’accès au serveur de callback OAuth.

Sources

Priorisation DFS : P4 · confiance de recoupement élevée · 2 source(s).