MCP Atlassian
PulseAugur coverage of MCP Atlassian — every cluster mentioning MCP Atlassian across labs, papers, and developer communities, ranked by signal.
2 天有情绪数据
-
MCP Atlassian 漏洞允许操作员凭据回退
在 MCP Atlassian 的 0.22.0 及更早版本中发现了一个安全漏洞。当通过 HTTP 发出未经验证身份的请求时,系统会默认使用操作员的 Jira 和 Confluence 凭据。这种回退机制允许未经授权的用户以操作员的权限访问这些工具。MCP 及其工具中的其他几个相关漏洞也已被报告,其中一些已被添加到已知漏洞利用目录中。
-
四台 MCP 服务器存在未经身份验证的 CVE;mcp-atlassian 发现 29 个漏洞
本周,发现了四台不同的模型上下文协议 (MCP) 服务器存在关键的未经身份验证的漏洞,允许未经授权访问敏感数据和系统功能。这些问题,包括一台可以上传任何文件的 GitLab 服务器和一台存在逃逸漏洞的 IBM 沙箱,在 48 小时内由国家漏洞数据库 (NVD) 公布。此外,一个独立的 Python 包 mcp-atlassian 有 29 条 CVE 记录被公布,涉及类似的严重安全漏洞,包括反复出现的 DNS 重绑定漏洞,该漏洞允许访…
-
安全工具错过了关键的 MCP 路径遍历漏洞,提出了修复方案
一位安全研究员发现他们自己的静态分析工具 mcpscan 错过了 Model Context Protocol (MCP) 服务器中的关键路径遍历漏洞。该工具的 MCP007 规则旨在检测文件读取漏洞,但未能识别出文件写入漏洞,而这些漏洞是 2026 年最严重的 CVE。研究员通过添加新的正则表达式模式来检测文件写入函数,从而扩大了工具的检测能力,提出了一个修复方案。
-
Jira 工单漏洞允许服务器命令执行
已披露一个安全漏洞(CVE-2026-73498),其中 Jira 工单可被操纵以在服务器上执行命令。此漏洞利用了 MCP Atlassian 服务器中的一个工具来读取敏感信息,例如来自 `/proc/self/environ` 的服务器凭据,并将其附加到 Confluence 页面。该漏洞存在于 0.22.0 之前的版本中,源于上传工具中不充分的路径验证,允许在未经适当授权检查的情况下任意读取文件。