CVE-2026-77270 : mcp-atlassian Blind Path Trust in File Dispatcher
SCORE DE MENACE HERMES & SURFACE D'EXPOSITION MCP
Cible :Serveur Model Context Protocol (MCP) & Passerelle Atlassian Le score CVSS v3.1 évalue CVE-2026-77270 à 7.8 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N). Le score Hermes attribue 88 (HIGH) pour refléter le rayon d'impact démultiplié par l'exécution d'outils d'agents IA et l'accès direct aux fichiers et réseaux.
SÉVÉRITÉ AGENTIQUE HASS & IMPACT D'EXÉCUTION D'OUTILS
Cible :Interface d'Agent LLM Autonome & Frontière d'Exécution Hôte Les protocoles d'outils agentiques tels que MCP confèrent aux modèles de langage un accès direct au système de fichiers et aux services cloud. Les failles dans les points d'entrée MCP permettent à des injections indirectes de compromettre le système hôte.
CVE-2026-77270: mcp-atlassian Blind Path Trust in File DispatcherVULNÉRABILITÉ
Multi-agent coordination framework and cyclic state graph orchestration engine for tool-calling agents.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in LangGraph Multi-Agent Runtime documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte Technique & Matrice des Logiciels Affectés
Section intitulée « 1. Contexte Technique & Matrice des Logiciels Affectés »| Paramètre | Spécification | Évaluation Opérationnelle |
|---|---|---|
| Identifiant CVE | CVE-2026-77270 | Avis Officiel de Vulnérabilité |
| Produit Affecté | sooperset/mcp-atlassian | Serveur Model Context Protocol |
| Classe de Vulnérabilité | CWE-20 | Improper Input Validation |
| Composant Vulnérable | MCP Tool Dispatch Handler | Moteur d’Exécution et d’Acheminement d’Outils |
| Vecteur d’Exploitation | Réseau Distant / Injection de Prompt | Point d’entrée HTTP SSE ou canal stdio |
| Privilèges Requis | Faibles (PR:L) | Contexte d’exécution d’outils agent |
| Impact Résultant | Accès Arbitraire aux Fichiers / SSRF | Contrôle en lecture/écriture sur l’hôte ou l’IAM cloud |
| Statut de Correction | Corrigé en version 0.22.0 | Mise à niveau impérative |
2. Anatomie de la Faille & Analyse de Cause Racine
Section intitulée « 2. Anatomie de la Faille & Analyse de Cause Racine »Analyse du Code Source
Section intitulée « Analyse du Code Source »La faille réside dans MCP Tool Dispatch Handler. Le serveur ne validait pas l’appartenance des chemins demandés au répertoire de travail autorisé (workspace_dir) :
# Code vulnérable dans mcp-atlassian (< 0.22.0)def MCP Tool Dispatch Handler(file_path: str, **kwargs): # INSECURE : file_path est manipulé directement sans confinement de répertoire with open(file_path, "rb") as f: file_bytes = f.read() return client.upload(file_bytes)La mise à jour en version 0.22.0 introduit une fonction de vérification systématique validate_safe_path() :
# Code corrigé dans mcp-atlassian (0.22.0)from mcp_atlassian.utils import validate_safe_path
def MCP Tool Dispatch Handler(file_path: str, **kwargs): safe_path = validate_safe_path(file_path, workspace_dir=CONFIG.WORKSPACE_ROOT) with open(safe_path, "rb") as f: file_bytes = f.read() return client.upload(file_bytes)3. Vecteurs d’Attaque & Scénario d’Exploitation
Section intitulée « 3. Vecteurs d’Attaque & Scénario d’Exploitation »sequenceDiagram autonumber actor Attaquant as Attaquant / Prompt Malveillant participant Agent as Agent IA (Claude/Cursor) participant MCP as Démon mcp-atlassian participant Hote as Système Hôte OS participant Atlassian as API Jira / Confluence
Attaquant->>Agent: Injection Indirecte de Prompt Agent->>MCP: tools/call MCP Tool Dispatch Handler(file_path="../../../../etc/passwd") Note over MCP: Vulnérabilité CVE-2026-77270 :<br/>Défaut de Confinement / Biais Auth MCP->>Hote: Accès à la ressource hôte arbitraire Hote-->>MCP: Données du fichier ou canal d'exécution MCP->>Atlassian: Téléversement de secret en pièce jointe Atlassian-->>Attaquant: Fuite d'informations sensibles- Accès Initial : L’attaquant injecte un prompt malveillant dans un ticket Jira ou un fichier source lu par l’agent IA.
- Déclenchement de l’Outil : Le LLM émet une requête JSON-RPC appelant
MCP Tool Dispatch Handleravec un chemin malveillant. - Franchissement de Frontière : En raison de CVE-2026-77270, le démon MCP exécute l’opération en dehors du bac à sable du workspace.
- Exfiltration : Les données sensibles de l’hôte (clés SSH, variables d’environnement, jetons cloud) sont téléversées ou retournées à l’attaquant.
4. Ingénierie de Détection & Chasse aux Menaces
Section intitulée « 4. Ingénierie de Détection & Chasse aux Menaces »alert http any any -> any any ( msg:"HERMES-CODEX EXPLOIT mcp-atlassian CVE-2026-77270 Tentative d'Attaque"; flow:to_server,established; content:"POST"; http_method; content:"/mcp/tools/call"; http_uri; content:"MCP Tool Dispatch Handler"; nocase; content:"../"; classtype:attempted-admin; sid:20260122; rev:1; metadata:cve CVE-2026-77270, severity high;)title: mcp-atlassian CVE-2026-77270 Invocation d'Outil Suspecteid: cve-2026-77270-sigma-rule-frstatus: experimentaldescription: Détecte une tentative de traversée de chemin passée en argument à MCP Tool Dispatch Handler dans mcp-atlassian.logsource: category: application product: mcp-atlassiandetection: selection: tool_name: 'MCP Tool Dispatch Handler' argument_path|contains: - '../' - '/etc/' - 'C:\Windows\' - '~/.ssh' - '.aws/credentials' condition: selectionlevel: criticaltags: - attack.t1083 - attack.t10055. Guide de Remédiation & Mesures Défensives
Section intitulée « 5. Guide de Remédiation & Mesures Défensives »- Mise à Niveau Immédiate : Mettre à jour le paquet
mcp-atlassianvers la version0.22.0ou supérieure :Fenêtre de terminal pip install --upgrade "mcp-atlassian>=0.22.0" - Liaison Locale Stricte : Restreindre l’écouteur HTTP/SSE exclusivement à l’interface
127.0.0.1:Fenêtre de terminal python -m mcp_atlassian.server --host 127.0.0.1 --port 8000 - Isolation de l’Espace de Travail : Définir
MCP_WORKSPACE_DIRpour confiner toutes les opérations de fichiers à un dossier restreint. - Filtrage des Outils : Désactiver les outils de manipulation de pièces jointes non indispensables via
ENABLED_TOOLSouTOOLSETS.
Profils et Références de Renseignement
Section intitulée « Profils et Références de Renseignement »- Profil de Risque Logiciel mcp-atlassian : Matrice de versions et suivi de vulnérabilité.
- Profil de Risque Atlassian Confluence : Analyse de la surface d’attaque wiki.
- Profil de Risque Atlassian Jira : Posture de sécurité du gestionnaire d’anomalies.
- Centre de Confiance Hermes : Méthodologie et processus de divulgation.