
إثبات المفهوم (PoC) لاستغلال CVE-2026-23744، وهي ثغرة أمنية تؤثر على MCPJam Inspector وتسمح بتنفيذ الأوامر عن بُعد (RCE) عبر نقاط نهاية تصحيح الأخطاء الداخلية المكشوفة
توجد هذه الثغرة لأن MCPJam Inspector يعرض نقاط نهاية API داخلية مخصصة لتصحيح الأخطاء والتطوير. تقبل هذه النقاط مدخلات يتحكم فيها المستخدم وتمررها مباشرة إلى تنفيذ العمليات على مستوى النظام دون تحقق أو تنقية مناسبة. من خلال إرسال طلب مصمم بعناية إلى نقطة النهاية المعرضة للخطر (/api/mcp/connect)، يمكن للمهاجم التحكم في كائن serverConfig وتحديد أوامر عشوائية لتنفيذها على المضيف. يحاول التطبيق إنشاء عملية بناءً على مدخلات المستخدم ومعاملتها كخادم MCP صالح. ومع ذلك، بسبب عدم وجود تحقق من المدخلات، يمكن إساءة استخدام هذا السلوك لتنفيذ أوامر نظام عشوائية.
يستغل الاستغلال المنطق التالي:
commandargs
تُستخدم هذه القيم لإنشاء عملية على الخادمنظرًا لأن التطبيق يتوقع عملية MCP طويلة الأمد، فقد تسبب الأوامر قصيرة العمر أخطاء في الاتصال — ولكن يتم تنفيذ الأمر على أي حال.
python3 exploit.py ''
مثال:
python3 exploit.py domain.com "sleep 4"
هذا استغلال RCE أعمى: