何が起きたか
NVDは2026-09-22に25件のCVE群を公開し、すべてmcp-atlassian 0.22.0でまとめて修正されました。主なものはCVE-2026-77244(CVSS 10.0)です。HTTPトランスポートが検証済みユーザーIDなしのリクエストを受け入れ、オペレーターのグローバルなJira/Confluence資格情報にフォールバックするため、到達可能な呼び出し元はすべてオペレーターレベルのツールアクセスを完全に取得できます。関連するCVEには、添付ファイルアップロードツールにおける呼び出し元制御のファイルパスの無制限指定(サーバーローカルの任意ファイル読み取り・外部送信)、DNSリバインディング/バックスラッシュオーソリティ混乱によるSSRFガードの無効化、ディスパッチ時のENABLED_TOOLS/TOOLSETSの再チェック欠如、許容的なumask権限で書き込まれるOAuthトークンファイル、SSRF検証なしのヘッダー駆動フェッチャー構築(CVE-2026-77242からCVE-2026-77274まで)が含まれます。
なぜ重要か
これは、リモートから到達可能なMCPエンドポイントをオペレーターのAtlassianテナントとサーバーのローカルファイルシステムへのブリッジに変換するエージェンティックツールサーフェスです。認証されていない呼び出し元は、Jira/Confluence内のオペレーターの顧客/プロジェクトデータを読み取り、チケット/ページを変更し、添付ファイルアップロードツールを介してサーバーローカルのシークレットを外部送信できます。モデルを破る必要はまったくありません。これは以前に認証されていないRCE+SSRFチェーン(CVE-2026-27825/27826)で武器化されたのと同じプロダクトラインであり、サイバー犯罪フォーラムに登場しました。
攻撃経路
公開されたMCP HTTPエンドポイントに到達するネットワーク呼び出し元は、認証トークンなし/任意のトークンでリクエストを送信します。AtlassianOpaqueTokenVerifierは空でないトークンをすべて受け入れ、ミドルウェアはヘッダーレスリクエストを拒否しません。ツールハンドラーはオペレーターのグローバルに設定されたenv資格情報にフォールバックするため、攻撃者はオペレーターとしてJira/Confluenceの読み取り/書き込みツールを呼び出せます。同じ修正における関連バグにより、同じ呼び出し元が任意のfile_pathをupload-attachmentツールに渡し(サーバーローカルのファイルを読み取り、攻撃者が選択した添付URLに外部送信)、DNSリバインディング/バックスラッシュオーソリティ混乱を介してSSRFガードをバイパスできます。
影響を受けるシステム
mcp-atlassian(PyPI/GitHub sooperset)< 0.22.0
緩和策
mcp-atlassian 0.22.0(コミットb041733473f95119dd539542a43c280737a8e460)にアップグレードしてください。より広範なリスクについては、終端認証プロキシなしでMCPトランスポートを公開せず、MCP_ALLOWED_URL_DOMAINSを強制し、ファイルシステム/ワークスペースパスを制限し、エージェントツールの出力を信頼できない入力として扱ってください。