
Proof-of-concept and offensive security research analyzing CVE-2026-23744 (MCPJam Inspector Unauthenticated RCE, Patched in v1.4.3+).
AVERTISSEMENT : Ce dépôt et les scripts associés sont destinés uniquement aux évaluations de sécurité autorisées, aux tests d'intrusion, à la recherche en sécurité et à l'analyse éducative. Tester des systèmes sans autorisation écrite explicite est illégal et strictement interdit. L'auteur décline toute responsabilité en cas de mauvaise interprétation ou d'utilisation abusive de ce contenu.
Ce dépôt contient un script d'automatisation de preuve de concept (PoC) démontrant CVE-2026-23744, une vulnérabilité de sévérité critique (CVSS 9.8) affectant @mcpjam/inspector (versions <= 1.4.2).
La vulnérabilité provient d'une absence d'authentification pour une fonction critique (CWE-306) combinée à une liaison réseau par défaut non sécurisée. Par défaut, l'interface MCPJam Inspector se lie à 0.0.0.0 plutôt qu'à 127.0.0.1, exposant le plan de contrôle de l'API HTTP au réseau local ou à Internet. Les acteurs malveillants distants peuvent exploiter le point de terminaison non authentifié /api/mcp/connect en transmettant une charge utile JSON conçue contenant des commandes système arbitraires dans l'objet serverConfig, conduisant à une exécution de code à distance (RCE) en contexte complet.
L'outil d'évaluation automatisé met en œuvre la méthodologie logique suivante :
/api/mcp/connect), forçant l'environnement d'exécution de l'application à descendre jusqu'à la couche shell et à exécuter la charge utile.exploit.py : Le framework d'automatisation principal gérant les vérifications d'état de l'hôte, l'encodage de la charge utile et l'interaction HTTP./api/mcp/connectAssurez-vous que votre environnement est correctement équipé de Python 3.x avant d'exécuter le framework d'évaluation.
git clone https://github.com/<your-username>/CVE-2026-23744.git
cd CVE-2026-23744
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip>
or with custom port
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip> -p <target_port>