
Eingeschränkter Proof-of-Concept-Validator für CVE-2026-23744. Bestätigt eine nicht authentifizierte Remote-Codeausführung im MCPJam Inspector über einen festgelegten, nicht-destruktiven Evidenzbefehl. Entwickelt für autorisierte Sicherheitsbewertungen mit strukturierter JSON-Ausgabe.
Ein begrenzter Proof-of-Concept-Validator für CVE-2026-23744, der betroffene MCPJam Inspector-Bereitstellungen betrifft.
Dieses Projekt ist ein unabhängiges, nicht-destruktives Validierungswerkzeug für die zuvor offengelegte CVE-2026-23744. Es handelt sich nicht um die ursprüngliche Offenlegung der Schwachstelle oder einen Exploit.
Dieses Repository richtet sich an Sicherheitsexperten, die Systeme validieren, die sie besitzen oder für die sie eine ausdrückliche schriftliche Genehmigung zur Bewertung haben.
Dieser Validator bestätigt die Gefährdung, indem er den Ziel-MCPJam-Inspector-Prozess veranlasst, einen festgelegten, nicht-interaktiven Beweisbefehl auszuführen. Er stellt kein allgemeines Exploit-Framework, keine Shell, keinen Post-Exploitation-Workflow, keinen Persistenzmechanismus, keine Routine für den Zugriff auf Anmeldeinformationen und keine Privilegienausweitung bereit.
Führen Sie dieses Tool nur gegen Ressourcen aus, die Sie besitzen oder für die Sie ausdrückliche schriftliche Erlaubnis zum Testen haben. Nicht autorisierte Tests können gegen Gesetze, Verträge, Richtlinien zur akzeptablen Nutzung oder Einsatzregeln verstoßen.
/api/mcp/connectDer Zweck dieses Repositorys ist es, einen sicheren, begrenzten und nachvollziehbaren Validierungs-Workflow für autorisierte Sicherheitsbewertungen bereitzustellen.
Es wurde entwickelt, um Verteidigern, Asset-Eigentümern, Beratern und internen Sicherheitsteams zu helfen, festzustellen, ob eine bestimmte MCPJam-Inspector-Bereitstellung noch anfällig für CVE-2026-23744 ist, ohne unnötige zerstörerische Aktionen durchzuführen oder sensible Daten zu sammeln.
Dieser Validator ist bewusst eingeschränkt:
--authorized vor dem Ausführen.Auf hoher Ebene führt der Validator Folgendes aus:
Der Beweisbefehl ist absichtlich auf grundlegende Laufzeitkontexte wie Identität, Hostname, Arbeitsverzeichnis und Kernelinformationen beschränkt. Er dient nur dazu, die Codeausführung unter dem MCPJam-Inspector-Dienstkonto nachzuweisen.
Dieses Tool tut Folgendes nicht:
Der Validator ist für autorisierte Bewertungsumgebungen konzipiert und sollte von einer vertrauenswürdigen administrativen Workstation ausgeführt werden.
Klonen Sie das Repository:
git clone https://github.com/kennedy-aikohi/mcpjam-cve-2026-23744-validator.git
cd mcpjam-cve-2026-23744-validator
Es sind keine Python-Abhängigkeiten von Drittanbietern erforderlich.
Grundlegende Validierung:
python mcpjam_authorized_validator.py \
--target http://inspector.example.internal:6274 \
--authorized
Schreiben Sie einen JSON-Bericht auf die Festplatte:
python mcpjam_authorized_validator.py \
--target http://inspector.example.internal:6274 \
--authorized \
--output assessment-result.json
Beispielhafte Zielformate:
http://127.0.0.1:6274
http://inspector.example.internal:6274
https://inspector.example.internal
Das --authorized-Flag ist aus Designgründen erforderlich.
Beispiel:
python mcpjam_authorized_validator.py --target http://127.0.0.1:6274 --authorized
Ohne dieses Flag beendet sich der Validator und führt die Bewertung nicht durch.
Dies ist eine bewusste Sicherheitsmaßnahme, um sicherzustellen, dass der Bediener ausdrücklich bestätigt, dass er zum Testen des Ziels berechtigt ist.
Der Validator verwendet Exit-Codes, die für CI-Pipelines und automatisierte Sicherheitsüberprüfungen nützlich sind:
| Exit Code | Bedeutung |
|---|---|
0 | Die Schwachstelle wurde nicht validiert |
1 | Die Schwachstelle wurde validiert |
2 | Ungültige Argumente, fehlende Bestätigung der Autorisierung oder Nutzungsfehler |
Ein Rückgabecode von 1 bedeutet nicht, dass der Validator abgestürzt ist. Es bedeutet, dass das Ziel anfällig erscheint und das Ergebnis als Sicherheitsfund behandelt werden sollte.
Der Validator gibt strukturierte JSON-Daten ähnlich der folgenden zurück:
{
"timestamp_utc": "2026-06-09T13:00:00Z",
"target": "http://inspector.example.internal:6274",
"endpoint": "/api/mcp/connect",
"authorized": true,
"vulnerable": true,
"http_status": 200,
"evidence": {
"identity": "uid=1000(mcpjam) gid=1000(mcpjam)",
"hostname": "inspector-host",
"working_directory": "/app",
"kernel": "Linux 6.x"
},
"error": null
}
Die genauen Felder können je nach Zielverhalten, Netzwerkbedingungen und Dienstantwort variieren.
Ein anfälliges Ergebnis bedeutet, dass der nicht authentifizierte MCP-Verbindungsendpunkt den festgelegten Prozess des Validators gestartet und Beweise zurückgegeben hat.
Behandeln Sie dies als Remote-Codeausführung unter dem MCPJam-Inspector-Dienstkonto.
Empfohlene Antwort:
/api/mcp/connect.Ein nicht anfälliges Ergebnis bedeutet, dass der Validator die Ausführung nicht bestätigt hat.
Dies kann darauf hinweisen:
Ein nicht anfälliges Ergebnis sollte nicht als vollständige Sicherheitsbewertung allein behandelt werden. Bestätigen Sie Version, Gefährdung, Authentifizierungsanforderungen und Netzwerkzugriffskontrollen separat.
Vor dem Ausführen des Validators:
Nach dem Ausführen des Validators:
Wenn der Validator die Gefährdung bestätigt, kann der Befund wie folgt beschrieben werden:
The MCPJam Inspector service was confirmed vulnerable to CVE-2026-23744.
During authorized validation, the unauthenticated /api/mcp/connect endpoint
caused the service to launch a fixed, non-destructive evidence command and
return runtime context. This confirms remote code execution under the MCPJam
Inspector service account. No privilege escalation, credential access,
persistence, lateral movement, or sensitive data access was attempted.
Empfohlene Behebungsschritte:
127.0.0.1 oder eine vertrauenswürdige Verwaltungsschnittstelle./api/mcp/connect.Verteidiger können die folgenden Telemetriequellen überprüfen:
/api/mcp/connect.0.0.0.0.Beispielerkennungslogik:
Look for unauthenticated or unexpected requests to /api/mcp/connect followed by
new child processes spawned by the MCPJam Inspector service account.
Dieser Validator ist absichtlich begrenzt und sollte nicht als vollständiger Sicherheitsscanner behandelt werden.
Bekannte Einschränkungen:
Der Validator ist so konzipiert, dass er überprüfbar und eingeschränkt ist.
Wichtige Implementierungsentscheidungen:
Nur gegen Ressourcen verwenden, die Sie besitzen oder für die Sie ausdrückliche Erlaubnis zum Testen haben.
Benutzer sind dafür verantwortlich, geltende Gesetze, Verträge, interne Richtlinien und Einsatzregeln einzuhalten.
Verwenden Sie dieses Tool nicht für nicht autorisierte Tests, internetweites Scannen, Zugriff auf Anmeldeinformationen, Persistenz, Privilegienausweitung, Datendiebstahl oder Störungen.
Dieses Repository ist ein unabhängiges autorisiertes Validierungsprojekt.
Es handelt sich nicht um die ursprüngliche Offenlegung der Schwachstelle, die Herstellerberatung oder die Exploit-Veröffentlichung.
Primäre Referenzen:
Dieses Projekt wird unter der in diesem Repository enthaltenen Lizenz veröffentlicht.
Empfohlene Repository-Hygiene: