MCP Atlassian до 0.22.0 отдаёт запросы без идентификации под учёткой оператора
В MCP-сервере Atlassian (CVE-2026-77244) запрос по HTTP без подтверждённой личности выполняется от имени оператора с его правами в Jira и Confluence. Уязвимость закрыта в версии 0.22.0, там же исправлена проблема с путями CVE-2026-73496 (7.7).
- CVE-2026-77244: HTTP-запрос без идентификации выполняется под глобальной учёткой оператора
- Исправление в версии 0.22.0, все релизы до неё уязвимы
- В 0.22.0 также закрыт CVE-2026-73496 (7.7) — загрузка вложений вне разрешённой папки
- Серия похожих дефектов MCP-серверов: CVE-2026-57441 (8.4), CVE-2026-58201 (8.7)
Читать дальше
Софт