脆弱性  ·  2026-09-24

mcp-atlassian MCPサーバー:認証されていないHTTPトランスポートの認証バイパスが、オペレーター権限のJira/Confluenceアクセスと任意のファイル読み書きに連鎖(25件のCVE群、0.22.0で修正)

脆弱性High 影響度GlobalCVE-2026-77244
NVDは2026-09-22に25件のCVE群を公開し、すべてmcp-atlassian 0.22.0でまとめて修正されました。主なものはCVE-2026-77244(CVSS 10.0)です。HTTPトランスポートが検証済みユーザーIDなしのリクエストを受け入れ、オペレーターのグローバルなJira/Confluence資格情報にフォールバックするため、到達可能な呼び出し元はすべてオペレーターレベルのツールアクセスを完全に取得できます。関連するCVEには、添付ファイルアップロードツールにおける呼び出し元制御のファイルパスの無制限指定(サーバーローカルの任意ファイル読み取り・外部送信)、DNSリバインディング/バックスラッシュオーソリティ混乱によるSSRFガードの無効化、ディスパッチ時のENABLED_TOOLS/TOOLSETSの再チェック欠如、許容的なumask権限で書き込まれるOAuthトークンファイル、SSRF検証なしのヘッダー駆動フェッチャー構築(CVE-2026-77242からCVE-2026-77274まで)が含まれます。
これは、リモートから到達可能なMCPエンドポイントをオペレーターのAtlassianテナントとサーバーのローカルファイルシステムへのブリッジに変換するエージェンティックツールサーフェスです。認証されていない呼び出し元は、Jira/Confluence内のオペレーターの顧客/プロジェクトデータを読み取り、チケット/ページを変更し、添付ファイルアップロードツールを介してサーバーローカルのシークレットを外部送信できます。モデルを破る必要はまったくありません。これは以前に認証されていないRCE+SSRFチェーン(CVE-2026-27825/27826)で武器化されたのと同じプロダクトラインであり、サイバー犯罪フォーラムに登場しました。
公開されたMCP HTTPエンドポイントに到達するネットワーク呼び出し元は、認証トークンなし/任意のトークンでリクエストを送信します。AtlassianOpaqueTokenVerifierは空でないトークンをすべて受け入れ、ミドルウェアはヘッダーレスリクエストを拒否しません。ツールハンドラーはオペレーターのグローバルに設定されたenv資格情報にフォールバックするため、攻撃者はオペレーターとしてJira/Confluenceの読み取り/書き込みツールを呼び出せます。同じ修正における関連バグにより、同じ呼び出し元が任意のfile_pathをupload-attachmentツールに渡し(サーバーローカルのファイルを読み取り、攻撃者が選択した添付URLに外部送信)、DNSリバインディング/バックスラッシュオーソリティ混乱を介してSSRFガードをバイパスできます。
mcp-atlassian(PyPI/GitHub sooperset)< 0.22.0
mcp-atlassian 0.22.0(コミットb041733473f95119dd539542a43c280737a8e460)にアップグレードしてください。より広範なリスクについては、終端認証プロキシなしでMCPトランスポートを公開せず、MCP_ALLOWED_URL_DOMAINSを強制し、ファイルシステム/ワークスペースパスを制限し、エージェントツールの出力を信頼できない入力として扱ってください。
GitLab Advisory DB (CVE-2026-77244 details)NVD CVE-2026-77244Fix commit (v0.22.0)Tenable CVE-2026-56681 (adjacent 9Router) context of MCP exposure
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →