CVE-2026-77244
CVSS 3.1: 10/10 · критический уровень
Продукты: sooperset mcp-atlassian
Класс проблемы: CWE-287
PoC: github.com — [mcp-atlassian] Authentication bypass in HTTP transport: AtlassianOpaqueTokenVerifier accepts any non-empty token; server falls back to env-var credentials, allowing unauthenticate
Опубликовано: 22.09.2026
Описание: HTTP-транспорт MCP-сервера mcp-atlassian до версии 0.22.0 принимает запросы без проверки личности клиента. Проверка токена принимает любую непустую строку, поэтому атакующий с сетевым доступом может обойти аутентификацию. Сервер может подставить глобальные учётные данные оператора — клиент сможет править задачи Jira и страницы Confluence. Публичный PoC подтверждает эксплуатируемость, о реальных атаках в данных не сообщают.
Действие: обновиться до версии 0.22.0.
Карточка NVD · Ссылка на exploit/PoC из NVD
#devsecops #cve #CVE_2026_77244
Post #285
84