CVE-2026-77262
CVSS 3.1: 8.6/10 · высокий уровень
Продукты: sooperset mcp-atlassian
Класс проблемы: CWE-22
PoC: github.com — Path Traversal / Arbitrary File Read in confluence_upload_attachment MCP tool (incomplete fix of GHSA-xjgw-4wvw-rgm4) · Advisory · sooperset/mcp-atlassian · GitHub
Опубликовано: 22.09.2026
Описание: В MCP-сервере mcp-atlassian инструмент confluence_upload_attachment не ограничивает путь к файлу. Атакующий может выйти за пределы рабочего каталога и загрузить в Confluence внутренние файлы сервера. Сетевого доступа достаточно, учётная запись и действие пользователя не нужны. Публичный PoC подтверждает эксплуатируемость, а токены к Jira и Confluence делают утечку чувствительной.
Действие: обновиться до версии 0.22.0.
Карточка NVD · Ссылка на exploit/PoC из NVD
#devsecops #cve #CVE_2026_77262
Post #288
54