
Exploit para o MCPJam Inspector <=1.4.2 que aciona execução remota de código por meio de requisições HTTP maliciosas, permitindo a instalação não autorizada de servidores MCP sem interação do usuário.
Exploit para MCPJam Inspector <=1.4.2
Instale as bibliotecas com: pip install -r requirements.txt - use python CVE-2026-23744 --help para informações
MCPJam inspector é a plataforma de desenvolvimento local-first para servidores MCP. As versões mais recentes 1.4.2 e anteriores são vulneráveis a uma vulnerabilidade de execução remota de código (RCE), que permite que um atacante envie uma solicitação HTTP maliciosa que aciona a instalação de um servidor MCP, levando a RCE.
Esta vulnerabilidade é semelhante à CVE-2025-49596, mas mais grave. Enquanto a CVE-2025-49596 exige enganar um usuário para clicar em um link malicioso, esta vulnerabilidade é explorável sem interação do usuário. Como o MCPJam inspector por padrão escuta em 0.0.0.0 em vez de 127.0.0.1, um atacante pode acionar a RCE remotamente por meio de uma simples solicitação HTTP.