
CVE-2026-23744 के लिए प्रूफ ऑफ कॉन्सेप्ट (PoC) एक्सप्लॉइट, जो MCPJam Inspector को प्रभावित करने वाली एक कमजोरी है और उजागर आंतरिक डिबगिंग एंडपॉइंट्स के माध्यम से रिमोट कमांड निष्पादन (RCE) की अनुमति देती है।
यह भेद्यता इसलिए मौजूद है क्योंकि MCPJam Inspector डिबगिंग और विकास के लिए आंतरिक API एंडपॉइंट्स को उजागर करता है। ये एंडपॉइंट्स उपयोगकर्ता-नियंत्रित इनपुट स्वीकार करते हैं और उचित सत्यापन या सैनिटाइज़ेशन के बिना इसे सीधे सिस्टम-स्तरीय प्रोसेस निष्पादन में पास करते हैं। कमजोर एंडपॉइंट (/api/mcp/connect) पर एक क्राफ्टेड अनुरोध भेजकर, एक हमलावर serverConfig ऑब्जेक्ट को नियंत्रित कर सकता है और होस्ट पर निष्पादित होने वाले मनमाने कमांड निर्दिष्ट कर सकता है। एप्लिकेशन उपयोगकर्ता इनपुट के आधार पर एक प्रोसेस स्पॉन करने का प्रयास करता है और इसे एक वैध MCP सर्वर के रूप में मानता है। हालाँकि, इनपुट सत्यापन की कमी के कारण, इस व्यवहार का दुरुपयोग मनमाने सिस्टम कमांड निष्पादित करने के लिए किया जा सकता है।
यह एक्सप्लॉइट निम्नलिखित तर्क का दुरुपयोग करता है:
commandargs
ये मान सर्वर पर एक प्रोसेस स्पॉन करने के लिए उपयोग किए जाते हैंचूंकि एप्लिकेशन एक लंबे समय तक चलने वाली MCP प्रोसेस की अपेक्षा करता है, अल्पकालिक कमांड कनेक्शन त्रुटियों का कारण बन सकते हैं — लेकिन कमांड फिर भी निष्पादित होता है।
python3 exploit.py ''
उदाहरण:
python3 exploit.py domain.com "sleep 4"
यह एक ब्लाइंड RCE है: