
إثبات المفهوم وبحث أمني هجومي يحلل CVE-2026-23744 (ثغرة RCE بدون مصادقة في MCPJam Inspector، تم تصحيحها في الإصدار v1.4.3+).
@mcpjam/inspectorإخلاء مسؤولية: هذا المستودع والبرامج النصية المرتبطة به مخصصة حصريًا لتقييمات الأمان المصرح بها، واختبار الاختراق، وأبحاث الأمان، والتحليل التعليمي. الاختبار غير المصرح به للأنظمة دون موافقة كتابية صريحة غير قانوني وممنوع منعًا باتًا. لا يتحمل المؤلف أي مسؤولية عن سوء الفهم أو إساءة استخدام هذه المادة.
| الخاصية | التفاصيل |
|---|
| معرف CVE | CVE-2026-23744 |
| درجة CVSS | 9.8 (حرجة) |
| فئة الثغرة الأمنية | غياب المصادقة لوظيفة حرجة (CWE-306) |
| الحزمة المتأثرة | @mcpjam/inspector <= 1.4.2 |
| الإصدار المُصحح | @mcpjam/inspector >= 1.4.3 |
| الربط الافتراضي | 0.0.0.0 (مكشوف للشبكة المحلية / الإنترنت) |
يحتوي هذا المستودع على برنامج نصي لأتمتة إثبات المفهوم (PoC) يوضح CVE-2026-23744، وهي ثغرة أمنية شديدة الخطورة تؤثر على @mcpjam/inspector (منصة تطوير محلية أولًا لخوادم بروتوكول سياق النموذج).
تنبع الثغرة الأمنية من غياب المصادقة لوظيفة حرجة (CWE-306) مقترنةً بربط شبكة افتراضي غير آمن. افتراضيًا، ترتبط واجهة MCPJam Inspector بـ 0.0.0.0 بدلاً من 127.0.0.1، مما يعرّض مستوى التحكم في واجهة برمجة تطبيقات HTTP للشبكة المحلية أو الإنترنت. يمكن للجهات الفاعلة الخبيثة عن بُعد استغلال نقطة النهاية غير المصادق عليها /api/mcp/connect عن طريق إرسال حمولة JSON مصممة بعناية تحتوي على أوامر نظام تشغيل عشوائية داخل كائن serverConfig، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE) بكامل السياق.
تنفذ أداة التقييم الآلية المنهجية المنطقية التالية:
/api/mcp/connect)، مما يُجبر بيئة تشغيل التطبيق على النزول إلى طبقة الصدفة وتنفيذ الحمولة.exploit.py: إطار الأتمتة الأساسي الذي يتعامل مع فحوصات حالة المضيف، وترميز الحمولة، والتفاعل عبر HTTP./api/mcp/connectتأكد من تجهيز بيئتك بشكل صحيح بـ Python 3.x قبل تشغيل إطار التقييم.
git clone [https://github.com/](https://github.com/)<your-username>/CVE-2026-23744.git
cd CVE-2026-23744
### التنفيذ
شغّل برنامج التقييم ضد المضيف الهدف:
'''bash
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip>
أو حدد منفذًا مخصصًا للهدف:
'''bash
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip> -p <target_port>
### المعالجة والتخفيف
ترقية الحزمة: قم بتحديث @mcpjam/inspector إلى الإصدار 1.4.3 أو أعلى.
الربط الشبكي: تأكد من أن التطبيق يرتبط صراحةً بـ 127.0.0.1 (المضيف المحلي) بدلاً من 0.0.0.0.
التحكم في الوصول: قيّد التعرض الشبكي لشبكات الإدارة الموثوقة باستخدام قواعد جدار الحماية المستندة إلى المضيف (iptables / ufw) أو مجموعات الأمان.
### الجدول الزمني للإفصاح
2026-01-16: نُشر CVE-2026-23744 في قاعدة بيانات الثغرات الوطنية (NVD).
2026-01-16: نُشر تصحيح البائع في الإصدار 1.4.3 (الالتزام e6b9cf9).
2026-01-23: صدرت إفصاحات عامة عن الثغرة الأمنية ونصائح فنية.
### المراجع
https://nvd.nist.gov/vuln/detail/CVE-2026-23744
https://github.com/advisories/GHSA-232v-j27c-5pp6
https://cwe.mitre.org/data/definitions/306.html