Jira
-
CVE-2026-77255 : Jira update_issue permet l’exfiltration de fichiers locaux
P3 · Élevée · CVE-2026-77255 — L’argument attachments de l’outil Jira update_issue pouvait être converti en chemins locaux puis transmis à l’implémentation d’upload sans validation de l’espace de travail.
-
CVE-2026-77251 et CVE-2026-77252 : contournement des filtres Jira et Confluence de mcp-atlassian
P3 · Élevée · CVE-2026-77251, CVE-2026-77252 — Les filtres JIRA_PROJECTS_FILTER et CONFLUENCE_SPACES_FILTER pouvaient être remplacés ou neutralisés par des arguments fournis par l’appelant, donnant accès à des projets ou espaces hors périmètre autorisé.
-
mcp-atlassian : exfiltration de fichiers locaux par les outils de pièces jointes
P3 · Élevée · CVE-2026-77247, CVE-2026-77253 — Une série d’advisories publiés pour mcp-atlassian documente une même famille de défauts : les outils d’upload Jira et Confluence faisaient confiance à des chemins locaux fournis par les clients MCP, permettant la lecture puis l’envoi de fichiers du ser…
-
CVE-2026-77256 : jetons OAuth Atlassian lisibles localement dans MCP Atlassian avant 0.22.0
P3 · Élevée · CVE-2026-77256 — MCP Atlassian stocke avant la version 0.22.0 une copie de secours en clair des jetons d’accès et de rafraîchissement OAuth avec des permissions héritées de l’umask du processus.
-
mcp-atlassian : contournements SSRF dans les URL Jira et Confluence fournies par le client
P3 · Élevée · CVE-2026-77242, CVE-2026-77249 — Plusieurs contournements de la protection SSRF de mcp-atlassian touchent les URL Jira ou Confluence contrôlées par le client : absence de validation dans certains flux, rebinding DNS, redirections non revalidées et ambiguïté d’analyse d’URL.
-
CVE-2026-77254 : accès non authentifié aux outils MCP avec les identifiants globaux Atlassian
P2 · Critique · CVE-2026-77254 — Avant 0.22.0, des requêtes dépourvues d’identité utilisateur pouvaient atteindre les handlers MCP HTTP, lesquels utilisaient alors les identifiants Jira ou Confluence globaux de l’opérateur.
-
CVE-2026-77251 : les filtres de projets et espaces MCP Atlassian peuvent être contournés
P3 · Élevée · CVE-2026-77251 — Les restrictions JIRA_PROJECTS_FILTER et CONFLUENCE_SPACES_FILTER de mcp-atlassian ne constituent pas une frontière d’autorisation fiable dans les versions affectées, exposant des contenus supposés hors périmètre.
-
CVE-2026-77248 : lecture de fichiers non authentifiée via le transport HTTP de mcp-atlassian
P3 · Élevée · CVE-2026-77248 — Une chaîne combinant l’absence d’identité utilisateur du transport streamable HTTP et un chemin de fichier non contraint dans les outils de pièces jointes permettait une exfiltration de fichiers lisibles par le processus MCP.
-
CVE-2026-77244 : contournement critique d’authentification dans mcp-atlassian HTTP
P2 · Critique · CVE-2026-77244 — L’implémentation HTTP de mcp-atlassian accepte tout jeton non vide via AtlassianOpaqueTokenVerifier. Dans les déploiements distants ou multi-utilisateurs, cette défaillance peut permettre de franchir la frontière d’authentification du serveur MCP.