취약점  ·  2026-09-24

mcp-atlassian MCP 서버: 인증되지 않은 HTTP 전송 인증 우회가 운영자 수준의 Jira/Confluence 접근 및 임의 파일 읽기/쓰기로 이어짐 (25-CVE 클러스터, 0.22.0에서 수정됨)

취약점High 영향도GlobalCVE-2026-77244
NVD는 2026-09-22에 25개 CVE 클러스터를 게시했으며, 모두 mcp-atlassian 0.22.0에서 함께 수정되었고, CVE-2026-77244(CVSS 10.0)가 대표적입니다: HTTP 전송이 검증된 사용자 신원 없이 요청을 수락하고 운영자의 전역 Jira/Confluence 자격 증명으로 폴백하여, 도달 가능한 모든 호출자에게 전체 운영자 수준 도구 액세스를 제공합니다. 동반 CVE는 첨부 파일 업로드 도구의 제한되지 않은 호출자 제어 파일 경로(임의 서버 로컬 파일 읽기/유출), DNS-리바인딩/백슬래시-권한 혼동으로 인한 SSRF 가드 우회, 디스패치 시 ENABLED_TOOLS/TOOLSETS 재검사 누락, 허용적인 umask 권한으로 작성된 OAuth 토큰 파일, SSRF 검증 없는 헤더 기반 페처 구성(CVE-2026-77242~CVE-2026-77274)을 다룹니다.
이것은 원격으로 도달 가능한 MCP 엔드포인트를 운영자의 Atlassian 테넌트 및 서버 로컬 파일시스템으로의 브리지로 변환하는 에이전트 도구 표면입니다: 인증되지 않은 호출자가 Jira/Confluence에서 운영자의 고객/프로젝트 데이터를 읽고, 티켓/페이지를 변경하고, 첨부 파일 업로드 도구를 통해 서버 로컬 비밀을 유출할 수 있습니다 — 모델을 공격하지 않고도 가능합니다. 이전에 사이버 범죄 포럼에 등장한 인증되지 않은 RCE+SSRF 체인(CVE-2026-27825/27826)에서 무기화되었던 것과 동일한 제품 라인입니다.
노출된 MCP HTTP 엔드포인트에 도달하는 네트워크 호출자는 Authorization 토큰이 없거나 임의의 토큰으로 요청을 보냅니다. AtlassianOpaqueTokenVerifier는 비어 있지 않은 모든 토큰을 수락하고 미들웨어는 헤더 없는 요청을 거부하지 않습니다. 그런 다음 도구 핸들러는 운영자의 전역적으로 구성된 환경 자격 증명으로 폴백하므로 공격자는 운영자로서 Jira/Confluence 읽기/쓰기 도구를 호출합니다. 동일한 수정의 동반 버그는 동일한 호출자가 upload-attachment 도구에 임의의 file_path를 전달하여(서버 로컬 파일을 읽고 공격자가 선택한 첨부 URL로 유출) DNS-리바인딩/백슬래시-권한 혼동을 통해 SSRF 가드를 우회할 수 있게 합니다.
mcp-atlassian (PyPI/GitHub sooperset) < 0.22.0
mcp-atlassian 0.22.0(커밋 b041733473f95119dd539542a43c280737a8e460)으로 업그레이드하세요. 더 넓은 위험에 대해서는: 종료 인증 프록시 없이 MCP 전송을 노출하지 말고, MCP_ALLOWED_URL_DOMAINS를 적용하고, 파일시스템/작업공간 경로를 제한하고, 에이전트 도구 출력을 신뢰할 수 없는 입력으로 취급하세요.
GitLab Advisory DB (CVE-2026-77244 details)NVD CVE-2026-77244Fix commit (v0.22.0)Tenable CVE-2026-56681 (adjacent 9Router) context of MCP exposure
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →