
リモートコード実行 on MCPJam Inspector <= 1.4.2
CVE-2026-23744 は、MCPJam Inspector(バージョン 1.4.2 以下)における重大な脆弱性であり、認証なしのリモートコード実行(RCE)を可能にします。この欠陥は、アプリケーションの内部 API サーバーがデフォルトで全てのネットワークインターフェース(0.0.0.0)にバインドされ、/api/mcp/connect エンドポイントに認可が存在しないために発生します。攻撃者は、このエンドポイントに細工した JSON ペイロードを送信することで、Inspector を実行しているユーザーの権限で任意のコマンドを実行できます。

python3 exploit.py https://mpc.kobold.htb <IP> <PORT>
https://github.com/MCPJam/inspector/security/advisories/GHSA-232v-j27c-5pp6