
CVE-2026-23744 - MCPJam inspector バージョン1.4.2以前は、リモートコード実行(RCE)の脆弱性があります。このツールはデフォルトで0.0.0.0でリッスンするため、攻撃者は細工されたHTTPリクエストを送信することで、悪意のあるMCPサーバーのインストールと実行をトリガーできます。バージョン1.4.3にはこの問題に対するパッチが含まれています。
MCPJam inspectorは、MCPサーバー向けのローカルファーストの開発プラットフォームです。バージョン1.4.2以前には、リモートコード実行(RCE)の脆弱性が存在し、攻撃者が細工したHTTPリクエストを送信することでMCPサーバーのインストールがトリガーされ、RCEに至る可能性があります。MCPJam inspectorはデフォルトで127.0.0.1ではなく0.0.0.0でリッスンするため、攻撃者は単純なHTTPリクエストによってリモートからRCEを引き起こすことができます。バージョン1.4.3でパッチが適用されました。
| 脆弱性のソース | 影響を受けるバージョン | パッチ適用済みバージョン |
|---|---|---|
@mcpjam/inspector | <= 1.4.2 | 1.4.3 |
npx @mcpjam/[email protected]
python3 exploit.py <target_ip> 'id > /tmp/mcpjam_pwned.txt'
被害者サーバー上:
![[Pasted image 20260120150109.png]](https://github.com/boroeurnprach/CVE-2026-23744-PoC/blob/main/Assets/Pasted%20image%2020260120150109.png)