TGViewer
Purple Team Diary's Purple Team Diary's @purple_team_diary · 483 subscribers
Post #285 84
CVE-2026-77244
CVSS 3.1: 10/10 · критический уровень

Продукты: sooperset mcp-atlassian
Класс проблемы: CWE-287
PoC: github.com — [mcp-atlassian] Authentication bypass in HTTP transport: AtlassianOpaqueTokenVerifier accepts any non-empty token; server falls back to env-var credentials, allowing unauthenticate
Опубликовано: 22.09.2026

Описание: HTTP-транспорт MCP-сервера mcp-atlassian до версии 0.22.0 принимает запросы без проверки личности клиента. Проверка токена принимает любую непустую строку, поэтому атакующий с сетевым доступом может обойти аутентификацию. Сервер может подставить глобальные учётные данные оператора — клиент сможет править задачи Jira и страницы Confluence. Публичный PoC подтверждает эксплуатируемость, о реальных атаках в данных не сообщают.

Действие: обновиться до версии 0.22.0.

Карточка NVD · Ссылка на exploit/PoC из NVD

#devsecops #cve #CVE_2026_77244
More from @purple_team_diary
  1. Oct 2, 2026CVE-2026-87011 CVSS 3.1: 7.5/10 · высокий уровень Пакет: open-webui (PyPI) Исправлено в: 0…
  2. Oct 2, 2026CVE-2026-87996 CVSS 3.1: 7.7/10 · высокий уровень Пакет: open-webui (PyPI) Исправлено в: 0…
  3. Oct 2, 2026CVE-2026-33625 CVSS 3.1: 8.8/10 · высокий уровень Пакет: lmdeploy (PyPI) Исправлено в: 0.1…
  4. Oct 2, 2026CVE-2026-68770 CVSS 3.1: 9.8/10 · критический уровень Пакет: sentence-transformers (PyPI)…
  5. Oct 1, 2026CVE-2026-102831 CVSS 3.1: 8.1/10 · высокий уровень Пакеты: jupyterlab, notebook Исправлено…
  6. Sep 30, 2026CVE-2026-59090 CVSS 3.1: 8.4/10 · высокий уровень Продукты: Red Hat Enterprise Linux 9, Re…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →