
Exécution de code à distance sur MCPJam Inspector <= 1.4.2
CVE-2026-23744 est une vulnérabilité critique dans MCPJam Inspector (versions <= 1.4.2) qui permet une exécution de code à distance (RCE) non authentifiée. La faille existe car le serveur API interne de l'application se lie à toutes les interfaces réseau (0.0.0.0) par défaut et ne dispose d'aucune autorisation sur le point de terminaison /api/mcp/connect. Un attaquant peut envoyer une charge utile JSON spécialement conçue à ce point de terminaison pour exécuter des commandes arbitraires avec les privilèges de l'utilisateur exécutant Inspector.

python3 exploit.py https://mpc.kobold.htb <IP> <PORT>
https://github.com/MCPJam/inspector/security/advisories/GHSA-232v-j27c-5pp6