
# MCPJam Inspector <= 1.4.2 पर रिमोट कोड निष्पादन
CVE-2026-23744 MCPJam Inspector (संस्करण <= 1.4.2) में एक गंभीर कमजोरी है जो बिना प्रमाणीकरण के रिमोट कोड एक्ज़ीक्यूशन (RCE) की अनुमति देती है। यह दोष इसलिए मौजूद है क्योंकि एप्लिकेशन का आंतरिक API सर्वर डिफ़ॉल्ट रूप से सभी नेटवर्क इंटरफेस (0.0.0.0) से बंधा होता है और /api/mcp/connect एंडपॉइंट पर प्राधिकरण का अभाव होता है। एक हमलावर इस एंडपॉइंट पर एक क्राफ्टेड JSON पेलोड भेजकर Inspector चलाने वाले उपयोगकर्ता के विशेषाधिकारों के तहत मनमाने कमांड निष्पादित कर सकता है।

python3 exploit.py https://mpc.kobold.htb <IP> <PORT>
https://github.com/MCPJam/inspector/security/advisories/GHSA-232v-j27c-5pp6