事件经过
根据pluto.security(与KELA合作),mcp-atlassian的工作MCPwnfluence漏洞利用链在修补版本发布20天后、CVE进入NVD六天后出现在XSS.PRO网络犯罪论坛上。该链结合了未认证开放HTTP MCP传输、内容重定向和任意文件系统写入,被证明可写入恶意cron文件以实现RCE。同样的MCP攻击模式(认证缺口)已被武器化攻击nginx-ui和Flowise,VulnCheck记录为活跃利用。
影响分析
这记录了首个将Jira/Confluence MCP集成武器化为主机RCE的真实世界案例,确认攻击者正积极将暴露的MCP服务器作为企业入口路径。该链完全通过代理/工具边界运行——攻击者从不接触模型——且论坛上的工作PoC将其从公告提升为活跃威胁信号,适用于所有运行未认证MCP服务器的操作者。
攻击途径
未认证攻击者通过HTTP初始化MCP会话,提供指向攻击者控制基础设施的伪造X-Atlassian-Confluence-Url头,然后调用Confluence下载/附件工具将攻击者控制的内容写入不受限制的文件系统位置(已演示到/etc/cron.d)——在计划任务执行时将AI工具调用转变为主机RCE。
受影响系统
mcp-atlassian MCP服务器 0.17.0之前版本(Jira/Confluence代理集成);链接CVE CVE-2026-27826(请求重定向)和CVE-2026-27825(任意写入)
缓解措施
升级到mcp-atlassian 0.17.0或更高版本;清单化并隔离MCP服务器;强制执行认证并限制文件系统/网络权限。分析:https://pluto.security/blog/mcp-servers-exploited-enterprise-risk/