
Концепт-эксплойт (PoC) и исследование в области наступательной безопасности, посвящённые анализу CVE-2026-23744 (MCPJam Inspector: неаутентифицированное удалённое выполнение кода (RCE), исправлено в v1.4.3+).
ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Этот репозиторий и связанные с ним скрипты предназначены исключительно для санкционированных оценок безопасности, тестирования на проникновение, исследований в области безопасности и учебного анализа. Несанкционированное тестирование систем без явного письменного согласия незаконно и строго запрещено. Автор не несёт ответственности за неправильное толкование или неправомерное использование данного материала.
Этот репозиторий содержит скрипт автоматизации Proof-of-Concept (PoC), демонстрирующий CVE-2026-23744, критическую уязвимость (CVSS 9.8), затрагивающую @mcpjam/inspector (версии <= 1.4.2).
Уязвимость обусловлена отсутствием аутентификации для критической функции (CWE-306) в сочетании с небезопасной привязкой сетевого интерфейса по умолчанию. По умолчанию интерфейс MCPJam Inspector привязывается к 0.0.0.0, а не к 127.0.0.1, что открывает панель управления HTTP API для локальной сети или интернета. Удалённые злоумышленники могут эксплуатировать неаутентифицированную конечную точку /api/mcp/connect, отправляя специально сформированную JSON-полезную нагрузку, содержащую произвольные команды операционной системы внутри объекта serverConfig, что приводит к полному удалённому выполнению кода (RCE).
Автоматизированный инструмент оценки реализует следующую логическую методологию:
/api/mcp/connect), вынуждая среду выполнения приложения опуститься до уровня оболочки и выполнить полезную нагрузку.exploit.py: Основной автоматизированный фреймворк, выполняющий проверки состояния хоста, кодирование полезной нагрузки и HTTP-взаимодействие./api/mcp/connectУбедитесь, что ваше окружение правильно настроено с Python 3.x перед запуском средства оценки.
git clone https://github.com/<your-username>/CVE-2026-23744.git
cd CVE-2026-23744
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip>
or with custom port
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip> -p <target_port>