Atlassian
-
CVE-2026-77261 : contournement de protection SSRF dans les branches OAuth de MCP Atlassian
P3 · Élevée · CVE-2026-77261 — MCP Atlassian n’appliquait pas sa validation anti-SSRF des redirections HTTP dans les branches Basic Auth et OAuth/PAT.
-
CVE-2026-77274 : contournement SSRF dans MCP Atlassian via URL avec antislash
P3 · Élevée · CVE-2026-77274 — La validation SSRF de mcp-atlassian peut être contournée avec des URL utilisant une barre oblique inverse avant une syntaxe de type userinfo, créant une divergence entre l’hôte validé et la cible réellement sollicitée.
-
CVE-2026-77248 : lecture de fichiers non authentifiée via le transport HTTP de mcp-atlassian
P3 · Élevée · CVE-2026-77248 — Une chaîne combinant l’absence d’identité utilisateur du transport streamable HTTP et un chemin de fichier non contraint dans les outils de pièces jointes permettait une exfiltration de fichiers lisibles par le processus MCP.
-
CVE-2026-77244 : contournement critique d’authentification dans mcp-atlassian HTTP
P2 · Critique · CVE-2026-77244 — L’implémentation HTTP de mcp-atlassian accepte tout jeton non vide via AtlassianOpaqueTokenVerifier. Dans les déploiements distants ou multi-utilisateurs, cette défaillance peut permettre de franchir la frontière d’authentification du serveur MCP.