
Информация о CVE-2026-27825 и CVE-2026-27826, обнаруженных Pluto Security, а также bash-скрипт для выявления уязвимых экземпляров mcp-atlassian, позволяющий автоматическое обновление до исправленной версии.
Две критические уязвимости в mcp-atlassian, одном из самых популярных MCP-серверов в экосистеме (4.4K+ звёзд на GitHub, 4M+ загрузок).
Обнаружены командой Pluto Security.
| CVE | CVSS | Тип | Описание |
|---|
| CVE-2026-27825 | 9.1 Критическая | Произвольная запись файлов / RCE | Обход пути при загрузке вложений позволяет записывать любые файлы в файловую систему хоста |
| CVE-2026-27826 | 8.2 Высокая | SSRF через инъекцию заголовков | Непроверенные URL-заголовки позволяют злоумышленникам использовать MCP-сервер как прокси во внутренние сети |
Затронутые версии: < 0.17.0 с использованием HTTP-транспорта (streamable-http или sse)
Исправлено в: v0.17.0
Когда mcp-atlassian работает с HTTP-транспортом, он привязывается к 0.0.0.0 (все сетевые интерфейсы) без аутентификации. Любое устройство в той же сети — общий офисный Wi-Fi, коворкинг, облачная VPC — может вызывать любой из 40+ его инструментов без учётных данных.
CVE-2026-27825 позволяет злоумышленнику записывать произвольные файлы на хост: добавить reverse shell в ~/.bashrc, добавить SSH-ключи в ~/.ssh/authorized_keys или установить cron-задачу — добившись полного удалённого выполнения кода.
CVE-2026-27826 превращает MCP-сервер в SSRF-прокси: злоумышленник может получить доступ к метаданным облака (169.254.169.254), сканировать внутренние сервисы и картировать сеть жертвы — всё с самой машины жертвы.
Используйте скрипт обновления для сканирования вашей системы:
# Скачайте скрипт или клонируйте этот репозиторий
# Проверьте, затронуты ли вы (только чтение, без изменений)
./update-mcp-atlassian.sh --check-only
# Также просканируйте конфиги MCP-клиентов (Claude Desktop, Cursor, VS Code)
./update-mcp-atlassian.sh --check-only --scan
| Метод | Что проверяется |
|---|---|
| pip / pip3 | Системные установки или virtualenv через pip show |
| uv tool | Инструменты, установленные через uv tool install |
| Исходные копии | Поиск pyproject.toml файлов в ~, ссылающихся на mcp-atlassian |
| Virtualenv | Поиск каталогов site-packages/mcp_atlassian в ~ |
| Docker-образы | Образы, соответствующие mcp-atlassian |
| Конфиги MCP-клиентов | (с --scan) настройки Claude Desktop, Cursor, VS Code, Claude Code |
=== mcp-atlassian Security Update Check ===
CVE-2026-27825 (CVSS 9.1) + CVE-2026-27826 (CVSS 8.2)
Safe version: >= 0.17.0
--- Scanning for mcp-atlassian installations ---
[!!] pip: 0.16.1 (VULNERABLE) -- /usr/local/lib/python3.12/site-packages
[OK] uv-tool: 0.17.0 (safe) -- uv tool install
Found 2 installation(s): 1 vulnerable, 1 safe, 0 unknown
1 vulnerable installation(s) found.
Run without --check-only to upgrade.
--check-only Только сканирование, без изменений (рекомендуется при первом запуске)
--scan Также проверить конфиги MCP-клиентов на ссылки на mcp-atlassian
и выявить опасные настройки транспорта (0.0.0.0, HTTP-транспорт)
-h, --help Показать справку
# Сканирование и обновление уязвимых установок
./update-mcp-atlassian.sh
Скрипт автоматически обновляет установки pip, pip3, uv tool и virtualenv. Для исходных копий и Docker-образов он выводит ручные инструкции.
| Метод | Команда |
|---|---|
| pip | pip install --upgrade "mcp-atlassian>=0.17.0" |
| uv tool | uv tool upgrade mcp-atlassian |
| Исходный код | cd mcp-atlassian && git pull && uv sync |
| Docker | docker pull ghcr.io/sooperset/mcp-atlassian:latest |
Полное техническое описание, включая уязвимые пути кода, сценарии эксплуатации, реальные векторы атак и принцип работы исправлений, см. в блог-посте.
Метод download_attachment() в confluence/attachments.py принимает предоставленный пользователем target_path и записывает в него без проверки пути:
# v0.16.1 — нет проверки обхода пути
os.makedirs(os.path.dirname(target_path), exist_ok=True)
with open(target_path, "wb") as f: # запись в ЛЮБОЙ путь
for chunk in response.iter_content(chunk_size=8192):
f.write(chunk)
Исправлено в PR #987 добавлением validate_safe_path() — разрешает симлинки, нормализует пути, обеспечивает ограничение базовым каталогом.
Промежуточное ПО в servers/main.py доверяет заголовкам X-Atlassian-Jira-Url / X-Atlassian-Confluence-Url без проверки, что позволяет злоумышленнику перенаправлять исходящие запросы сервера на произвольные URL.
Исправлено в PR #986 добавлением validate_url_for_ssrf() — белый список схем, блокировка частных IP, проверка DNS-резолвинга, валидация редиректов.
update-mcp-atlassian.sh Скрипт сканирования и обновления (macOS / Linux)
README.md Этот файл
-xdev для избежания обхода сетевых монтирований--check-only полностью режим только для чтенияApache 2.0