CVE-2026-77254
CVSS 3.1: 9.1/10 · критический уровень
Продукты: sooperset mcp-atlassian
Класс проблемы: CWE-306
PoC: github.com — Unauthenticated HTTP MCP requests can use globally configured Jira and Confluence credentials · Advisory · sooperset/mcp-atlassian · GitHub
Опубликовано: 22.09.2026
Описание: Сервер mcp-atlassian до версии 0.22.0 может принимать HTTP-запросы к своему MCP-эндпоинту без опознания пользователя. Дальше обработчики инструментов применяют глобальные учётные данные Jira и Confluence. Атакующий из сети может работать с правами оператора, если нет отдельной границы аутентификации. Операторская учётная запись обычно видит корпоративные Jira и Confluence, а публичный PoC подтверждает эксплуатируемость.
Действие: обновитесь до версии 0.22.0.
Карточка NVD · Ссылка на exploit/PoC из NVD
#devsecops #cve #CVE_2026_77254
Post #283
137