VulnSea

mcp-atlassian has 7 CVEs on record. Disclosure cadence is accelerating: 6 in the last 90 days against 0 in the 90 before. The busiest recent month was July 2026 with 3. The median CVSS is 7.7 (high). None have a confirmed exploitation report. The most common weakness class is CWE-22 (4).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
7.7
Publish → KEV
Last 90 days
6 prev 0

Products

  • mcp-atlassian 7
7
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

mcp-atlassian vulnerabilities

CVEs affecting mcp-atlassian, newest first. Open any entry for full detail, references, and exploit status.

7 CVEsRSS

CVE-2026-77266Medium· 6.5PoC
2d ago

MCP Atlassian is a Model Context Protocol (MCP) server for Atlassian products (Confluence and Jira)

MCP Atlassian is a Model Context Protocol (MCP) server for Atlassian products (Confluence and Jira). Prior to 0.22.0, upload_attachment accepts absolute paths and traversal sequences without constraining the resolved path to the server w…

Twilightmcp-atlassian · mcp-atlassianEPSS 0.48%via NVD
CVE-2026-77249Medium· 5.3
2d ago

MCP Atlassian is a Model Context Protocol (MCP) server for Atlassian products (Confluence and Jira)

MCP Atlassian is a Model Context Protocol (MCP) server for Atlassian products (Confluence and Jira). Prior to 0.22.0, JiraUserMixin._lookup_user_by_permissions uses the module-level requests.get function instead of the fetcher's protecte…

Sunlitmcp-atlassian · mcp-atlassianEPSS 0.43%via NVD
CVE-2026-73498High· 7.7
1mo ago

MCP Atlassian is a Model Context Protocol (MCP) server for Atlassian products (Confluence and Jira)

MCP Atlassian is a Model Context Protocol (MCP) server for Atlassian products (Confluence and Jira). Prior to 0.22.0, confluence_upload_attachment passes its client-supplied file_path directly to open(file_path, "rb") in src/mcp_atlassia…

Twilightmcp-atlassian · mcp-atlassianEPSS 0.40%via NVD
GHSA-wm45-qh3g-v83fHigh· 7.7
2mo ago

mcp-atlassian: Arbitrary server-side file read via attachment upload

mcp-atlassian: Arbitrary server-side file read via attachment upload

Twilightmcp-atlassian · mcp-atlassianvia OSV
GHSA-g5r6-gv6m-f5jvHigh· 7.7
2mo ago

mcp-atlassian: Arbitrary file read via missing path validation in confluence_upload_attachment

mcp-atlassian: Arbitrary file read via missing path validation in confluence_upload_attachment

Twilightmcp-atlassian · mcp-atlassianvia GHSA
GHSA-489g-7rxv-6c8qMedium· 6.5
2mo ago

MCP Atlassian: DNS-rebinding TOCTOU bypass of the SSRF fix (CVE-2026-27826)

MCP Atlassian: DNS-rebinding TOCTOU bypass of the SSRF fix (CVE-2026-27826)

Sunlitmcp-atlassian · mcp-atlassianvia OSV
CVE-2026-27826High· 8.2PoC
6mo ago

MCP Atlassian has SSRF via unvalidated X-Atlassian-Jira-Url / X-Atlassian-Confluence-Url headers

MCP Atlassian has SSRF via unvalidated X-Atlassian-Jira-Url / X-Atlassian-Confluence-Url headers

Midnightmcp-atlassian · mcp-atlassianEPSS 14%via OSV
mcp-atlassian vulnerabilities (CVEs) · VulnSea