
Exploit per MCPJam Inspector <=1.4.2 che attiva l'esecuzione remota di codice tramite richieste HTTP appositamente create, consentendo l'installazione non autorizzata di server MCP senza interazione da parte dell'utente.
Exploit per MCPJam Inspector <=1.4.2
Installa le librerie con: pip install -r requirements.txt - usa python CVE-2026-23744 --help per le informazioni
MCPJam inspector è la piattaforma di sviluppo local-first per server MCP. Le versioni 1.4.2 e precedenti sono vulnerabili a una vulnerabilità di esecuzione remota di codice (RCE), che consente a un attaccante di inviare una richiesta HTTP appositamente predisposta che attiva l'installazione di un server MCP, portando a RCE.
Questa vulnerabilità è simile a CVE-2025-49596, ma più grave. Mentre CVE-2025-49596 richiede di indurre un utente a cliccare su un link dannoso, questa vulnerabilità è sfruttabile senza alcuna interazione da parte dell'utente. Poiché MCPJam inspector, per impostazione predefinita, ascolta su 0.0.0.0 invece che su 127.0.0.1, un attaccante può attivare la RCE da remoto tramite una semplice richiesta HTTP.