事件经过
安全公司 Pluto Security 在 2026 年 3 月披露的两个链式 mcp-atlassian 漏洞(基于头部的绕过身份验证 SSRF,加上路径遍历任意文件写入)于 2026 年 9 月 16 日被报告从负责任披露演变为出现在网络犯罪论坛上的武器化公开 PoC,在 20 天内被 Recorded Future 随后确认进行了主动利用,并被添加到 VulnCheck 的 KEV 目录中。
影响分析
这是教科书式的 AI 代理供应链妥协:一个暴露的、未认证的 MCP 工具服务器成为了从外部 HTTP 请求直接进入文件系统然后进入代理连接的 Jira/Confluence 工作流的桥梁,为攻击者提供了对任何仍运行易受攻击的、互联网可访问实例的组织进行 RCE 的路径。
攻击途径
攻击者发送带有自定义头部(例如 X-Atlassian-Confluence-Url)的精心构造的请求,该请求绕过缺失的 Authorization 检查,触发允许服务器获取攻击者控制内容的 SSRF;第二个任意路径写入漏洞允许该内容被写入主机文件系统上的任何位置,包括实现远程代码执行的路径。
受影响系统
mcp-atlassian (PyPI) < 0.17.0
缓解措施
升级到 mcp-atlassian >= 0.17.0;移除不必要的 MCP 服务器网络暴露;强制身份验证;限制 MCP 主机进程的文件系统/网络权限。