CVE-2026-23744
REC no inspetor MCPJam devido à exposição do endpoint HTTP
- Publicado
- 16 de jan. de 2026
- Atualizado
- 16 de jan. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de jul. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
MCPJam inspector é a plataforma de desenvolvimento local-first para servidores MCP. As versões 1.4.2 e anteriores são vulneráveis a uma vulnerabilidade de execução remota de código (RCE), que permite que um atacante envie uma solicitação HTTP maliciosa que aciona a instalação de um servidor MCP, levando a RCE. Como o MCPJam inspector, por padrão, escuta em 0.0.0.0 em vez de 127.0.0.1, um atacante pode acionar a RCE remotamente por meio de uma simples solicitação HTTP. A versão 1.4.3 contém um patch.
Fontes
41- CVE-2026-23744-scriptExploit
# Script de exploração para CVE-2026-23744 visando o MCPJam Inspector (<=1.4.2) para obter execução remota de código por meio de requisições HTTP elaboradas.
Exploit em Python para CVE-2026-23744 no MCPJam Inspector 1.4.2, permitindo execução remota de código via reverse shell em servidores HTTP alvo.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.