CVE-2026-23744
REC in MCPJam inspector a causa di endpoint HTTP esposto
- Pubblicato
- 16 gen 2026
- Aggiornato
- 16 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 7 lug 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
MCPJam inspector è la piattaforma di sviluppo local-first per server MCP. Le versioni 1.4.2 e precedenti sono vulnerabili a una vulnerabilità di esecuzione di codice in remoto (RCE), che consente a un attacker di inviare una richiesta HTTP appositamente creata che attiva l'installazione di un server MCP, portando a RCE. Poiché MCPJam inspector di default ascolta su 0.0.0.0 invece che su 127.0.0.1, un attacker può attivare la RCE da remoto tramite una semplice richiesta HTTP. La versione 1.4.3 contiene una patch.
Fonti
41- CVE-2026-23744-scriptExploit
Script di exploit per CVE-2026-23744 che mira a MCPJam Inspector (<=1.4.2) per ottenere l'esecuzione remota di codice tramite richieste HTTP appositamente formulate.
Exploit Python per CVE-2026-23744 in MCPJam Inspector 1.4.2, che consente l'esecuzione remota di codice tramite reverse shell su server HTTP target.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.