
Ejecución remota de código en MCPJam Inspector <= 1.4.2
CVE-2026-23744 es una vulnerabilidad crítica en MCPJam Inspector (versiones <= 1.4.2) que permite la Ejecución Remota de Código (RCE) sin autenticación. La falla existe porque el servidor API interno de la aplicación se vincula a todas las interfaces de red (0.0.0.0) por defecto y carece de autorización en el endpoint /api/mcp/connect. Un atacante puede enviar una carga útil JSON manipulada a este endpoint para ejecutar comandos arbitrarios con los privilegios del usuario que ejecuta el Inspector.

python3 exploit.py https://mpc.kobold.htb <IP> <PORT>
https://github.com/MCPJam/inspector/security/advisories/GHSA-232v-j27c-5pp6