
CVE-2026-23744 - Les versions 1.4.2 et antérieures de MCPJam inspector sont vulnérables à l'exécution de code à distance (RCE). Comme l'outil écoute sur 0.0.0.0 par défaut, un attaquant peut déclencher l'installation et l'exécution d'un serveur MCP malveillant en envoyant une requête HTTP spécialement conçue. La version 1.4.3 contient un correctif pour ce problème.
L'inspecteur MCPJam est la plateforme de développement local-first pour les serveurs MCP. Les versions 1.4.2 et antérieures sont vulnérables à une faille d'exécution de code à distance (RCE), qui permet à un attaquant d'envoyer une requête HTTP spécialement conçue qui déclenche l'installation d'un serveur MCP, conduisant à une RCE. Étant donné que l'inspecteur MCPJam écoute par défaut sur 0.0.0.0 au lieu de 127.0.0.1, un attaquant peut déclencher la RCE à distance via une simple requête HTTP. La version 1.4.3 contient un correctif.
| Source de la vulnérabilité | Versions affectées | Versions corrigées |
|---|---|---|
@mcpjam/inspector | <= 1.4.2 | 1.4.3 |
npx @mcpjam/[email protected]
python3 exploit.py <target_ip> 'id > /tmp/mcpjam_pwned.txt'
Sur le serveur victime :
![[Pasted image 20260120150109.png]](https://github.com/boroeurnprach/CVE-2026-23744-PoC/blob/main/Assets/Pasted%20image%2020260120150109.png)