事件经过
NVD于2026-09-22发布了25个CVE的集群,全部在mcp-atlassian 0.22.0中一起修复,以CVE-2026-77244(CVSS 10.0)为首:HTTP传输接受未经验证用户身份的请求,并回退到操作员的全局Jira/Confluence凭据,使任何可达的调用者都能获得完整的操作员级工具访问权限。伴随的CVE涵盖附件上传工具中不受限制的调用者控制文件路径(任意服务器本地文件读取/外泄)、通过DNS重绑定/反斜杠权威混淆破坏SSRF防护、调度时缺少对ENABLED_TOOLS/TOOLSETS的重新检查、以宽松的umask权限写入OAuth令牌文件、以及无SSRF验证的基于请求头的获取器构造(CVE-2026-77242至CVE-2026-77274)。
影响分析
这是一个代理工具面,将远程可达的MCP端点转换为进入操作员Atlassian租户和服务器本地文件系统的桥梁:未经认证的调用者可以读取操作员在Jira/Confluence中的客户/项目数据、篡改工单/页面,并通过附件上传工具外泄服务器本地机密——无需击败模型即可实现。这与之前在某网络犯罪论坛上出现的未经认证的RCE+SSRF链(CVE-2026-27825/27826)中被武器化的产品线相同。
攻击途径
到达暴露的MCP HTTP端点的网络调用者发送无/任意Authorization令牌的请求。AtlassianOpaqueTokenVerifier接受任何非空令牌,中间件不拒绝无请求头的请求;工具处理程序随后回退到操作员的全局环境变量凭据,因此攻击者以操作员身份调用Jira/Confluence读写工具。同一修复中的伴随漏洞允许同一调用者将任意file_path传给附件上传工具(读取服务器本地文件并将其外泄到攻击者选择的附件URL),并通过DNS重绑定/反斜杠权威混淆绕过SSRF防护。
受影响系统
mcp-atlassian (PyPI/GitHub sooperset) < 0.22.0
缓解措施
升级到mcp-atlassian 0.22.0(提交b041733473f95119dd539542a43c280737a8e460)。针对更广泛的风险:不要在无终止认证代理的情况下暴露MCP传输,强制执行MCP_ALLOWED_URL_DOMAINS,限制文件系统/工作区路径,并将代理工具输出视为不可信输入。