Deux serveurs MCP, un même schéma : des outils qui lisent des fichiers et divulguent des secrets
Les avis de l'été 2026 sur les serveurs MCP Atlassian et ArcadeDB montrent des outils qui omettent des contrôles déjà présents ailleurs. Les deux sont corrigés ; voici comment auditer les vôtres.
De quoi s’agit-il ?
En juillet 2026, les mainteneurs ont publié des avis de sécurité pour deux serveurs Model Context Protocol (MCP) sans lien entre eux. Le serveur Atlassian communautaire (sooperset/mcp-atlassian) présentait une faille de lecture arbitraire de fichiers dans son outil d’envoi de pièces jointes Confluence, avis daté du 10 juillet 2026, corrigée en version 0.22.0. La base ArcadeDB exposait son jeton de cluster haute disponibilité via un outil MCP de paramètres, avis daté du 17 juillet 2026, corrigé en 26.7.3. Les entrées NVD ont suivi en août, et la synthèse MCP de septembre 2026 d’Adversa cite les deux.
Aucune de ces failles n’est une nouvelle classe d’attaque. Elles importent parce que la cause est la même : une protection existait ailleurs dans le code et le nouvel outil ne l’utilisait pas. Voir aussi le schéma plus large des vulnérabilités des backends MCP.
Comment ça fonctionne
Dans le serveur Atlassian, l’outil d’envoi transmettait directement un chemin de fichier fourni par le client à une fonction d’ouverture de fichier. L’avis précise qu’une fonction de validation de chemin protégeait déjà les fonctions de téléchargement ; la fonction d’envoi ne l’appelait simplement pas. Un client authentifié, ou un agent détourné par une injection de prompt, pouvait donc désigner un fichier local tel qu’un fichier d’environnement et le faire joindre à une page Confluence, déplaçant des identifiants du serveur vers un emplacement lisible par l’appelant.
Dans ArcadeDB, l’outil MCP get_server_settings renvoyait des valeurs de configuration sans masquer le jeton de cluster. L’avis indique que le correctif applique la même vérification de paramètre « masqué » qu’un correctif antérieur avait ajoutée au gestionnaire d’informations serveur classique. Selon l’avis, un utilisateur non-root disposant d’un accès MCP pouvait lire le jeton et usurper un utilisateur root.
Le point commun : un outil MCP est un nouveau point d’entrée vers le même backend. Chaque outil doit réappliquer autorisation, validation des chemins et masquage des sorties, car le modèle, ou quiconque le manipule, choisit les arguments.
Pourquoi c’est important
Les serveurs MCP s’exécutent généralement avec les identifiants du service qu’ils encapsulent. Une primitive de lecture de fichiers y expose des jetons qui ouvrent le reste de l’environnement, et un outil de paramètres qui renvoie des secrets transforme toute session d’agent à faibles privilèges en administrateur. Les deux avis décrivent un accès à faibles privilèges comme suffisant, et l’avis Atlassian mentionne explicitement l’injection de prompt comme vecteur ; l’exposition ne se limite donc pas à des utilisateurs hostiles.
Les deux failles sont corrigées et aucune exploitation active n’est documentée dans les sources examinées.
Défenses
- Mettre à jour. Passez à mcp-atlassian 0.22.0 ou supérieur et à ArcadeDB 26.7.3 ou supérieur. L’avis Atlassian ne liste aucun contournement.
- Renouveler les secrets. Si l’un des serveurs a été exposé à des utilisateurs non fiables ou à du contenu injecté, renouvelez le jeton d’API Confluence et le jeton de cluster ArcadeDB.
- Auditer les chemins de code voisins. Lorsqu’un correctif touche un gestionnaire, recherchez tous les autres gestionnaires qui accèdent à la même ressource (envoi et téléchargement, paramètres et infos serveur) et vérifiez qu’ils appliquent le même contrôle.
- Contraindre les arguments de fichier. Résolvez les chemins par rapport à un répertoire de base autorisé, rejetez la traversée de répertoires et les chemins absolus, et n’exposez pas de chemins locaux arbitraires comme paramètres lorsque le contenu peut être transmis directement.
- Masquer par défaut. Traitez toute sortie de configuration comme secrète sauf mention contraire et testez les outils pour détecter toute fuite de jetons et de clés.
- Moindre privilège. Exécutez les serveurs MCP sous un utilisateur dédié à faibles privilèges, avec un accès minimal au système de fichiers et au réseau.
- Contrôler les appels d’agent. Exigez une validation humaine pour les outils qui lisent des fichiers locaux ou renvoient de la configuration, et journalisez les arguments.
Statut
| Élément | Détail |
|---|---|
| mcp-atlassian | Affecté : avant 0.22.0. Corrigé : 0.22.0. Avis du 2026-07-10. CVE-2026-73498, CVSS 7.7 (v3.1) |
| ArcadeDB | Affecté : 26.7.2 et antérieures. Corrigé : 26.7.3. Avis du 2026-07-17. CVE-2026-67357, CVSS 7.5 (v3.1) |
| Contournements | Aucun documenté dans les deux avis |
| Exploitation active | Non signalée dans les sources examinées |
Sources
- → https://github.com/sooperset/mcp-atlassian/security/advisories/GHSA-g5r6-gv6m-f5jv
- → https://nvd.nist.gov/vuln/detail/CVE-2026-73498
- → https://github.com/ArcadeData/arcadedb/security/advisories/GHSA-p9wc-4fhr-78wm
- → https://nvd.nist.gov/vuln/detail/CVE-2026-67357
- → https://adversa.ai/blog/top-mcp-security-resources-september-2026/