
CVE-2026-23744 صدفة عكسية
CVE-2026-23744 RCE
أثناء تحليلي لهذه الثغرة، اكتشفت أن MCPJam Inspector يعرّض نقطة النهاية /api/mcp/connect للشبكة عبر ربطها بـ 0.0.0.0. تقبل نقطة النهاية هذه كائن JSON يحتوي على serverConfig، بما في ذلك الحقلين command و args.
كان الهدف من التطبيق تشغيل خوادم MCP، لكنه فشل في التحقق بشكل صحيح من القيم التي يقدمها المستخدم قبل معالجتها. نتيجة لذلك، يمكن للمهاجم إرسال طلب HTTP مخصص يحتوي على أوامر ووسائط عشوائية، والتي سيتم تنفيذها بعد ذلك بواسطة الخادم، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).
ما وجدته الأكثر إثارة للاهتمام هو أن الحمولة المستغلة لم تكن عشوائية. من خلال اعتراض الطلبات المشروعة باستخدام Burp Suite، لاحظت أن التطبيق نفسه استخدم الحقلين command و args. ساعدني فهم كيفية تدفق هذه القيم من طلب HTTP إلى إنشاء عملية في فهم السبب الجذري للثغرة بدلاً من مجرد تنفيذ PoC عام.