
استغلال لـ MCPJam Inspector <=1.4.2 يطلق تنفيذًا عن بُعد للكود عبر طلبات HTTP مصممة خصيصًا، مما يتيح تثبيت خوادم MCP غير مصرح به دون تفاعل المستخدم.
استغلال لـ MCPJam Inspector <=1.4.2
ثبّت المكتبات باستخدام: pip install -r requirements.txt - استخدم python CVE-2026-23744 --help للحصول على المعلومات
MCPJam inspector هي منصة تطوير محلية أولاً لخوادم MCP. الإصدارات الأحدث 1.4.2 والإصدارات الأقدم معرضة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE)، والتي تسمح للمهاجم بإرسال طلب HTTP مُصمم خصيصًا يؤدي إلى تثبيت خادم MCP، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد.
هذه الثغرة مشابهة لـ CVE-2025-49596، لكنها أكثر خطورة. بينما تتطلب CVE-2025-49596 خداع المستخدم للنقر على رابط ضار، فإن هذه الثغرة قابلة للاستغلال دون أي تفاعل من المستخدم. نظرًا لأن MCPJam inspector يستمع افتراضيًا على 0.0.0.0 بدلاً من 127.0.0.1، يمكن للمهاجم تشغيل RCE عن بُعد عبر طلب HTTP بسيط.