mcp-atlassian : exposition locale des jetons OAuth stockés en clair
Veille sécuritéIA & API
P3Élevée

Le stockage de secours OAuth écrivait des jetons d’accès et de rafraîchissement en clair avec des permissions dépendant de l’umask ou insuffisamment restrictives, permettant à d’autres utilisateurs locaux de les lire dans certaines configurations.

MCPModel Context Protocolmcp-atlassianOAuthAtlassian
IdentifiantCVE-2026-77250, CVE-2026-77256, CVE-2026-77268
EPSS
Exploitationnon connue / non déterminée
Correctif0.22.0

Analyse technique

Les fichiers JSON de secours sous ~/.mcp-atlassian étaient créés sans imposer de mode propriétaire strict. L’accès local à ces fichiers peut permettre de réutiliser les jetons Atlassian, notamment les refresh tokens.

Impact, versions et correctif

VecteurAccès local au compte, au répertoire personnel ou aux volumes partagés du processus.
PréconditionsVersion antérieure à 0.22.0, flux OAuth avec stockage de secours et permissions locales permissives.
ImpactVol et réutilisation de jetons OAuth donnant accès aux ressources Atlassian associées.
Versions affectéesVersions antérieures à 0.22.0.
Version corrigée0.22.0
ContournementRestreindre immédiatement les permissions du répertoire et des fichiers OAuth au propriétaire ; éviter les hôtes multi-utilisateurs ou volumes partagés pour ce stockage.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
Publication2026-09-22T20:17:17+02:00
Mise à jour2026-09-22T21:16:50+02:00

Détection / vérification

Rechercher les fichiers OAuth sous ~/.mcp-atlassian, vérifier leurs propriétaires et modes, puis examiner les accès locaux et les usages de jetons suspects.

Action recommandée

Mettre à niveau vers 0.22.0 ou ultérieur, corriger les permissions existantes et révoquer/renouveler les jetons OAuth ayant pu être exposés.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 6 source(s).