影响分析
MCP Atlassian 是一个广泛部署的 MCP 服务器,将 LLM 代理桥接到 Jira/Confluence。在共享/远程部署中,这将 LLM 代理工具调用转换为针对服务器自身文件系统的任意文件读取原语,暴露整个租户的代理所依赖的凭证。
攻击途径
confluence_upload_attachment(s) 和 jira_update_issue 附件工具将客户端控制的 file_path 直接传递到 upload_attachment,而不将其限制在已批准的服务器工作区内。在远程 HTTP/SSE/多用户部署中,绝对或遍历路径允许具有写工具访问权限的客户端上传任意服务器文件(包括环境保存的 Atlassian 凭证或另一个租户的数据)到 Atlassian,从而披露它们。相关 SSRF 问题(CVE-2026-73497,CVSS 6.5)允许攻击者控制的 X-Atlassian-*-Url 头在连接时而不是检查时重新验证,启用针对内部服务的 DNS-rebind SSRF。
受影响系统
sooperset/mcp-atlassian < 0.22.0
缓解措施
升级到 mcp-atlassian 0.22.0。本地单用户 stdio 部署不跨越此信任边界;远程/多用户部署应立即升级。