Le stockage de secours OAuth écrivait des jetons d’accès et de rafraîchissement en clair avec des permissions dépendant de l’umask ou insuffisamment restrictives, permettant à d’autres utilisateurs locaux de les lire dans certaines configurations.
Analyse technique
Les fichiers JSON de secours sous ~/.mcp-atlassian étaient créés sans imposer de mode propriétaire strict. L’accès local à ces fichiers peut permettre de réutiliser les jetons Atlassian, notamment les refresh tokens.
Impact, versions et correctif
Détection / vérification
Rechercher les fichiers OAuth sous ~/.mcp-atlassian, vérifier leurs propriétaires et modes, puis examiner les accès locaux et les usages de jetons suspects.
Action recommandée
Mettre à niveau vers 0.22.0 ou ultérieur, corriger les permissions existantes et révoquer/renouveler les jetons OAuth ayant pu être exposés.
Sources
- CVE-2026-77256 — NVD
- GHSA-4596-2p6p-28cv — Insecure File Permissions on OAuth Token Storage
- Publication mcp-atlassian v0.22.0
- NVD
- GitHub Advisory Database
- NVD
Priorisation DFS : P3 · confiance de recoupement élevée · 6 source(s).