무슨 일이 있었나
pluto.security(KELA 포함)에 따르면, 패치 버전 출시 20일 후, CVE가 NVD에 등록된 지 6일 후에 XSS.PRO 사이버 범죄 포럼에 mcp-atlassian용 작동하는 MCPwnfluence 악용 체인이 등장했습니다. 이 체인은 인증 없는 개방형 HTTP MCP 전송과 콘텐츠 리디렉션 및 임의 파일시스템 쓰기를 결합하여 RCE를 위한 악성 cron 파일을 작성하는 것으로 입증되었습니다. 동일한 MCP 공격 패턴(인증 공백)이 nginx-ui 및 Flowise에 대해 무기화된 것으로 확인되었으며, VulnCheck는 이를 활발히 악용된 것으로 기록했습니다.
왜 중요한가
이것은 Jira/Confluence MCP 통합이 호스트 RCE로 이어지는 최초의 실제 세계 무기화를 문서화하며, 공격자가 노출된 MCP 서버를 기업 진입 경로로 적극적으로 표적으로 삼고 있음을 확인합니다. 체인은 전적으로 에이전트/도구 경계를 통해 실행됩니다 — 공격자는 모델을 건드리지 않습니다 — 그리고 포럼의 작동 PoC는 인증 없는 MCP 서버를 운영하는 모든 사람에게 권고 수준에서 활성 위협 신호로 승격시킵니다.
공격 경로
인증되지 않은 공격자가 HTTP를 통해 MCP 세션을 초기화하고, 공격자가 제어하는 인프라를 가리키는 스푸핑된 X-Atlassian-Confluence-Url 헤더를 제공한 다음 Confluence 다운로드/첨부 파일 도구를 호출하여 공격자가 제어하는 콘텐츠를 제한 없는 파일시스템 위치(/etc/cron.d에 시연됨)에 기록합니다 — 예약된 작업이 실행될 때 AI 도구 호출을 호스트 RCE로 전환합니다.
영향받는 시스템
mcp-atlassian MCP 서버 0.17.0 이전 (Jira/Confluence 에이전트 통합); 연결된 CVE CVE-2026-27826 (요청 리디렉션) 및 CVE-2026-27825 (임의 쓰기)
완화 방안
mcp-atlassian 0.17.0 이상으로 업그레이드하십시오. MCP 서버를 인벤토리화하고 격리하십시오. 인증을 적용하고 파일시스템/네트워크 권한을 제한하십시오. 분석: https://pluto.security/blog/mcp-servers-exploited-enterprise-risk/