两个 MCP 服务器,同一种模式:读取文件并泄露密钥的工具
2026 年夏季针对 Atlassian 与 ArcadeDB MCP 服务器的安全公告显示,新工具跳过了其他代码路径已有的检查。两者均已修复,以下说明如何自查。
这是什么?
2026 年 7 月,维护者为两个互不相关的 Model Context Protocol(MCP)服务器发布了安全公告。社区版 Atlassian 服务器(sooperset/mcp-atlassian)的 Confluence 附件上传工具存在任意文件读取缺陷,公告日期为 2026 年 7 月 10 日,已在 0.22.0 版本修复。ArcadeDB 数据库通过一个 MCP 设置工具暴露了其高可用集群令牌,公告日期为 2026 年 7 月 17 日,已在 26.7.3 修复。NVD 条目于 8 月跟进,Adversa 的 2026 年 9 月 MCP 汇总列出了这两项。
两者都不是新的攻击类别。它们值得关注,是因为根因相同:代码库其他位置已有防护,而新的工具处理函数没有使用。另请参阅更广泛的 MCP 后端漏洞模式。
技术原理
在 Atlassian 服务器中,上传工具把客户端提供的文件路径直接传给文件打开函数。公告指出,路径校验函数已经保护了下载功能,而上传功能只是没有调用它。因此,已认证的客户端,或被提示注入操控的智能体,可以指定环境变量文件之类的本地文件,让服务器把它附加到 Confluence 页面,从而把服务器端凭据转移到调用方可读取的位置。
在 ArcadeDB 中,MCP 的 get_server_settings 工具返回配置值时没有屏蔽集群令牌。公告称,修复措施是套用此前已加入常规服务器信息处理函数的“隐藏设置”检查。按公告所述,拥有 MCP 访问权限的非 root 用户可以读取该令牌并冒充 root 用户。
共同教训:MCP 工具是通往同一后端的新入口。每个工具都必须重新执行授权、路径校验和输出屏蔽,因为参数由模型或操控模型的人选择。
为什么重要
MCP 服务器通常以其所封装服务的凭据运行。其中的文件读取原语会暴露可打开整个环境的令牌,而返回密钥的设置工具会让任何低权限智能体会话变成管理员。两份公告都表明低权限访问即足够,Atlassian 公告还明确提到提示注入可作为触发途径,因此风险并不限于恶意用户。
两者均已修复,在所查阅的来源中未见野外利用的记录。
防御措施
- 升级。 升级到 mcp-atlassian 0.22.0 或更高版本,以及 ArcadeDB 26.7.3 或更高版本。Atlassian 公告未列出临时缓解办法。
- 轮换密钥。 如果任一服务器曾暴露给不受信任的用户或被注入的内容,请轮换 Confluence API 令牌和 ArcadeDB 集群令牌。
- 审计相邻代码路径。 某个处理函数得到修复后,查找所有访问同一资源的其他处理函数(上传与下载、设置与服务器信息),确认它们执行相同的检查。
- 限制文件参数。 将路径解析到允许列表中的基础目录,拒绝目录穿越和绝对路径;内容可直接传递时,不要把任意本地路径暴露为工具参数。
- 默认屏蔽。 除非明确标注安全,否则把配置输出视为机密,并测试工具是否泄露令牌和密钥。
- 最小权限。 以专用低权限用户运行 MCP 服务器,并尽量缩小其文件系统和网络访问范围。
- 管控智能体调用。 对读取本地文件或返回配置的工具要求人工批准,并记录调用参数。
现状
| 项目 | 详情 |
|---|---|
| mcp-atlassian | 受影响:0.22.0 之前。已修复:0.22.0。公告日期 2026-07-10。CVE-2026-73498,CVSS 7.7(v3.1) |
| ArcadeDB | 受影响:26.7.2 及更早。已修复:26.7.3。公告日期 2026-07-17。CVE-2026-67357,CVSS 7.5(v3.1) |
| 临时缓解办法 | 两份公告均未记录 |
| 野外利用 | 所查阅来源中未报告 |
Sources
- → https://github.com/sooperset/mcp-atlassian/security/advisories/GHSA-g5r6-gv6m-f5jv
- → https://nvd.nist.gov/vuln/detail/CVE-2026-73498
- → https://github.com/ArcadeData/arcadedb/security/advisories/GHSA-p9wc-4fhr-78wm
- → https://nvd.nist.gov/vuln/detail/CVE-2026-67357
- → https://adversa.ai/blog/top-mcp-security-resources-september-2026/