
🚨Critical - MCP Atlassian HTTP Transport Auth Bypass (CVE-2026-77244) mcp-atlassian’s HTTP transport prior to 0.22.0 accepts requests without a verified user identity; fetcher construction can fall back to the operator’s globally configured Jira/Confluence credentials. Any network client with endpoint access can invoke Confluence/Jira tools as the operator for read/write actions. 👉Affected: mcp-atlassian < 0.22.0 | Upgrade to 0.22.0
