mcp-atlassian
-
mcp-atlassian : exposition locale des jetons OAuth stockés en clair
P3 · Élevée · CVE-2026-77250, CVE-2026-77256 — Le stockage de secours OAuth écrivait des jetons d’accès et de rafraîchissement en clair avec des permissions dépendant de l’umask ou insuffisamment restrictives, permettant à d’autres utilisateurs locaux de les lire dans certaines configurations.
-
CVE-2026-77255 : Jira update_issue permet l’exfiltration de fichiers locaux
P3 · Élevée · CVE-2026-77255 — L’argument attachments de l’outil Jira update_issue pouvait être converti en chemins locaux puis transmis à l’implémentation d’upload sans validation de l’espace de travail.
-
CVE-2026-77251 et CVE-2026-77252 : contournement des filtres Jira et Confluence de mcp-atlassian
P3 · Élevée · CVE-2026-77251, CVE-2026-77252 — Les filtres JIRA_PROJECTS_FILTER et CONFLUENCE_SPACES_FILTER pouvaient être remplacés ou neutralisés par des arguments fournis par l’appelant, donnant accès à des projets ou espaces hors périmètre autorisé.
-
mcp-atlassian : exfiltration de fichiers locaux par les outils de pièces jointes
P3 · Élevée · CVE-2026-77247, CVE-2026-77253 — Une série d’advisories publiés pour mcp-atlassian documente une même famille de défauts : les outils d’upload Jira et Confluence faisaient confiance à des chemins locaux fournis par les clients MCP, permettant la lecture puis l’envoi de fichiers du ser…
-
CVE-2026-77256 : jetons OAuth Atlassian lisibles localement dans MCP Atlassian avant 0.22.0
P3 · Élevée · CVE-2026-77256 — MCP Atlassian stocke avant la version 0.22.0 une copie de secours en clair des jetons d’accès et de rafraîchissement OAuth avec des permissions héritées de l’umask du processus.
-
mcp-atlassian : contournements SSRF dans les URL Jira et Confluence fournies par le client
P3 · Élevée · CVE-2026-77242, CVE-2026-77249 — Plusieurs contournements de la protection SSRF de mcp-atlassian touchent les URL Jira ou Confluence contrôlées par le client : absence de validation dans certains flux, rebinding DNS, redirections non revalidées et ambiguïté d’analyse d’URL.
-
CVE-2026-77254 : accès non authentifié aux outils MCP avec les identifiants globaux Atlassian
P2 · Critique · CVE-2026-77254 — Avant 0.22.0, des requêtes dépourvues d’identité utilisateur pouvaient atteindre les handlers MCP HTTP, lesquels utilisaient alors les identifiants Jira ou Confluence globaux de l’opérateur.
-
CVE-2026-77272 : XSS réfléchie dans le callback OAuth de mcp-atlassian
P4 · Moyenne · CVE-2026-77272 — Le paramètre error d’un callback OAuth était inséré dans une réponse HTML sans encodage, permettant l’injection de balisage ou de script dans le navigateur de l’utilisateur réalisant la configuration OAuth.
-
CVE-2026-77250 : jetons OAuth en clair et lisibles par le groupe dans MCP Atlassian
P3 · Moyenne · CVE-2026-77250 — MCP Atlassian écrivait systématiquement une copie de secours en clair des jetons OAuth, avec des permissions pouvant exposer les jetons à d’autres utilisateurs du groupe.
-
CVE-2026-77268 : permissions insuffisantes sur le stockage des jetons OAuth MCP Atlassian
P3 · Moyenne · CVE-2026-77268 — Le stockage de secours des jetons OAuth de mcp-atlassian peut créer des fichiers contenant des jetons d’accès, de rafraîchissement et identifiants cloud avec des permissions trop larges.