Apa yang terjadi
NVD menerbitkan klaster 25 CVE pada 2026-09-22 yang semuanya diperbaiki bersama dalam mcp-atlassian 0.22.0, dipimpin oleh CVE-2026-77244 (CVSS 10.0): transport HTTP menerima permintaan tanpa identitas pengguna terverifikasi dan menggunakan kredensial Jira/Confluence global operator sebagai fallback, memberikan akses alat tingkat operator penuh kepada pemanggil mana pun yang dapat menjangkaunya. CVE pendamping mencakup jalur file yang dikendalikan pemanggil tanpa batasan dalam alat unggah lampiran (pembacaan/eksfiltrasi file lokal server secara arbitrer), pengaman SSRF yang dirusak oleh kebingungan DNS-rebinding/backslash-authority, kurangnya pemeriksaan ulang ENABLED_TOOLS/TOOLSETS saat dispatch, file token OAuth yang ditulis dengan izin umask yang permisif, dan konstruksi fetcher berbasis header tanpa validasi SSRF (CVE-2026-77242 hingga CVE-2026-77274).
Mengapa penting
Ini adalah permukaan alat agentik yang mengubah endpoint MCP yang dapat dijangkau dari jarak jauh menjadi jembatan ke tenant Atlassian operator dan sistem file lokal server: pemanggil yang tidak terautentikasi dapat membaca data pelanggan/proyek operator di Jira/Confluence, mengubah tiket/halaman, dan mengeksfiltrasi rahasia lokal server melalui alat unggah lampiran — tanpa mengalahkan model sama sekali. Ini adalah lini produk yang sama yang sebelumnya dipersenjatai dalam rantai RCE+SSRF tanpa autentikasi (CVE-2026-27825/27826) yang muncul di forum kejahatan siber.
Vektor serangan
Pemanggil jaringan yang mencapai endpoint HTTP MCP yang terekspos mengirim permintaan dengan token Authorization tidak ada/sembarang. AtlassianOpaqueTokenVerifier menerima token non-kosong apa pun dan middleware tidak menolak permintaan tanpa header; penangan alat kemudian menggunakan kredensial env yang dikonfigurasi global operator sebagai fallback, sehingga penyerang memanggil alat baca/tulis Jira/Confluence sebagai operator. Bug pendamping dalam perbaikan yang sama memungkinkan pemanggil yang sama untuk memberikan file_path arbitrer ke alat unggah lampiran (membaca file lokal server dan mengeksfiltrasinya ke URL lampiran yang dipilih penyerang) dan melewati pengaman SSRF melalui kebingungan DNS-rebinding/backslash-authority.
Sistem yang terdampak
mcp-atlassian (PyPI/GitHub sooperset) < 0.22.0
Mitigasi
Tingkatkan ke mcp-atlassian 0.22.0 (commit b041733473f95119dd539542a43c280737a8e460). Untuk risiko yang lebih luas: jangan ekspos transport MCP tanpa proxy auth pemutus, terapkan MCP_ALLOWED_URL_DOMAINS, batasi jalur filesystem/workspace, dan perlakukan output alat agen sebagai input yang tidak tepercaya.