事件观察中
mcp-atlassian 认证绕过漏洞 CVE-2026-77244
先了解这件事
AI 综述
2026-10-05,threatfrontier.com 报道社区 MCP 服务器 mcp-atlassian 存在 CVSS 10.0 的认证绕过漏洞 CVE-2026-77244。任何能访问其 HTTP 服务的人无需账号或 token,即可用部署者的 Atlassian 凭据操作 Jira 和 Confluence。报道称漏洞源于 token 校验器接受任意非空字符串、默认不启用 OAuth 代理、中间件不拒绝缺失的 Authorization 头,以及取数逻辑回退到环境变量中的操作者凭据。该漏洞在 0.23.1 版本修复。
AI 根据报道生成 · 2 天前更新
后续时间线
10月5日
- threatfrontier.com精选mcp-atlassian 曝 CVSS 10.0 认证绕过漏洞 CVE-2026-77244,0.23.1 修复
社区 MCP 服务器 mcp-atlassian 被披露存在 CVSS 10.0 的认证绕过漏洞 CVE-2026-77244,任何能访问其 HTTP 服务的人无需账号或 token,即可用部署者的 Atlassian 凭据操作 Jira 和 Confluence。该漏洞源于 token 校验器接受任意非空字符串、默认不启用 OAuth 代理、中间件不拒绝缺失的 Authorization 头,以及取数逻辑回退到环境变量中的操作者凭据,攻击者由此获得该账号可读写的全部项目、工单、评论与页面,且审计日志只记录操作者本人。修复在 2026 年 7 月 10 日发布的 0.22.0 中给出,将全局凭据回退改为默认关闭的 ALLOW_GLOBAL_CRED_FALLBACK;但 SSE 传输路径的同类绕过直到 8 月 19 日的 0.23.1 才修复,0.23.0 及更早版本仍受影响。
相关讨论
关注度走势
每天新增来源
- 10月5日 新增 1 个来源(1 家媒体、0 个账号)
- 10月6日 新增 0 个来源(0 家媒体、0 个账号)
- 10月7日 新增 0 个来源(0 家媒体、0 个账号)