何が起きたか
pluto.security(KELA提供)によると、mcp-atlassian用の実用的なMCPwnfluenceエクスプロイトチェーンが、パッチ適用バージョンのリリースから20日後、CVEがNVDに掲載されてから6日後にXSS.PROサイバー犯罪フォーラムに登場しました。このチェーンは、認証なしのオープンHTTP MCPトランスポートとコンテンツリダイレクション、任意のファイルシステム書き込みを組み合わせ、悪意のあるcronファイルを書き込んでRCEを達成することが実証されています。同じMCP攻撃パターン(認証ギャップ)がnginx-uiとFlowiseに対して武器化されているのが確認され、VulnCheckはこれらを積極的に悪用されていると記録しました。
なぜ重要か
これは、Jira/Confluence MCP統合のホストRCEへの最初の実世界での武器化を文書化したもので、攻撃者が公開されたMCPサーバーをエンタープライズ侵入経路として積極的に標的にしていることを確認しています。このチェーンは完全にエージェント/ツール境界を通じて実行され — 攻撃者はモデルに触れることはなく — 実用的なフォーラムPoCは、認証なしのMCPサーバーを運用しているすべての人にとって、これをアドバイザリから能動的脅威シグナルに引き上げます。
攻撃経路
認証されていない攻撃者は、HTTP上でMCPセッションを初期化し、攻撃者が制御するインフラストラクチャを指す偽造されたX-Atlassian-Confluence-Urlヘッダーを供給し、Confluenceのダウンロード/添付ファイルツールを呼び出して、制限のないファイルシステムの場所(/etc/cron.dに実証済み)に攻撃者が制御するコンテンツを書き込みます — スケジュールされたジョブが実行されるとAIツール呼び出しがホストRCEに変わります。
影響を受けるシステム
mcp-atlassian MCPサーバー 0.17.0より前(Jira/Confluenceエージェント統合)。連鎖CVE CVE-2026-27826(リクエストリダイレクション)およびCVE-2026-27825(任意書き込み)
緩和策
mcp-atlassian 0.17.0以降にアップグレードし、MCPサーバーをインベントリして分離し、認証を強制し、ファイルシステム/ネットワーク権限を制限してください。分析: https://pluto.security/blog/mcp-servers-exploited-enterprise-risk/