
CVE-2026-23744 - Versões 1.4.2 e anteriores do inspetor MCPJam são vulneráveis a execução remota de código (RCE). Como a ferramenta escuta em 0.0.0.0 por padrão, um atacante pode acionar a instalação e execução de um servidor MCP malicioso enviando uma solicitação HTTP manipulada. A versão 1.4.3 contém uma correção para este problema.
O inspetor MCPJam é a plataforma de desenvolvimento local-first para servidores MCP. As versões 1.4.2 e anteriores são vulneráveis a uma vulnerabilidade de execução remota de código (RCE), que permite que um atacante envie uma requisição HTTP maliciosa que aciona a instalação de um servidor MCP, levando a RCE. Como o inspetor MCPJam por padrão escuta em 0.0.0.0 em vez de 127.0.0.1, um atacante pode acionar o RCE remotamente via uma simples requisição HTTP. A versão 1.4.3 contém uma correção.
| Fonte da Vulnerabilidade | Versões Afetadas | Versões Corrigidas |
|---|
| @mcpjam/inspector | <= 1.4.2 | 1.4.3 |
npx @mcpjam/[email protected]
python3 exploit.py <target_ip> 'id > /tmp/mcpjam_pwned.txt'
![[Pasted image 20260120135006.png]](https://github.com/boroeurnprach/CVE-2026-23744-PoC/blob/main/Assets/Pasted%20image%2020260120135006.png)
No servidor vítima:
![[Pasted image 20260120150109.png]](https://github.com/boroeurnprach/CVE-2026-23744-PoC/blob/main/Assets/Pasted%20image%2020260120150109.png)