
# CVE-2026-23744 PoC 익스플로잇 CVE-2026-23744에 대한 개념 증명(PoC) 익스플로잇으로, 노출된 내부 디버깅 엔드포인트를 통해 원격 코드 실행(RCE)을 허용하는 MCPJam Inspector의 취약점입니다.
이 취약점은 MCPJam Inspector가 디버깅 및 개발용으로 설계된 내부 API 엔드포인트를 노출하기 때문에 존재합니다. 이러한 엔드포인트는 사용자 제어 입력을 수락하고 적절한 검증이나 삭제 없이 이를 시스템 수준 프로세스 실행에 직접 전달합니다. 취약한 엔드포인트(/api/mcp/connect)에 조작된 요청을 전송함으로써, 공격자는 serverConfig 객체를 제어하고 호스트에서 실행할 임의의 명령을 지정할 수 있습니다. 애플리케이션은 사용자 입력을 기반으로 프로세스를 생성하고 이를 유효한 MCP 서버로 취급하려고 시도합니다. 그러나 입력 검증이 부족하기 때문에 이 동작은 임의의 시스템 명령을 실행하는 데 악용될 수 있습니다.
이 익스플로잇은 다음 로직을 악용합니다:
commandargs
이 값들은 서버에서 프로세스를 생성하는 데 사용됩니다애플리케이션이 장기 실행 MCP 프로세스를 기대하므로, 수명이 짧은 명령은 연결 오류를 유발할 수 있습니다 — 그러나 명령은 여전히 실행됩니다.
python3 exploit.py ''
예시:
python3 exploit.py domain.com "sleep 4"
이것은 블라인드 RCE입니다: