
MCPJam Inspector <=1.4.2 用のエクスプロイトで、細工されたHTTPリクエストを介してリモートコード実行を引き起こし、ユーザーの操作なしでMCPサーバーを不正にインストールできるようにします。
MCPJam Inspector <=1.4.2 のエクスプロイト
ライブラリのインストール: pip install -r requirements.txt - 情報を確認するには python CVE-2026-23744 --help を使用
MCPJam inspector は、MCP サーバー向けのローカルファースト開発プラットフォームです。最新バージョン 1.4.2 以前はリモートコード実行(RCE)の脆弱性の影響を受け、攻撃者が細工した HTTP リクエストを送信することで MCP サーバーのインストールがトリガーされ、RCE に至る可能性があります。
この脆弱性は CVE-2025-49596 に類似していますが、より深刻です。CVE-2025-49596 はユーザーを騙して悪意のあるリンクをクリックさせる必要がありますが、この脆弱性はユーザーの操作なしで悪用可能です。MCPJam inspector はデフォルトで 127.0.0.1 ではなく 0.0.0.0 で待ち受けるため、攻撃者は単純な HTTP リクエストを介してリモートから RCE をトリガーできます。