
Удалённое выполнение кода в MCPJam Inspector <= 1.4.2
CVE-2026-23744 — это критическая уязвимость в MCPJam Inspector (версии <= 1.4.2), которая позволяет выполнить неаутентифицированное удалённое выполнение кода (RCE). Проблема заключается в том, что внутренний API-сервер приложения по умолчанию привязывается ко всем сетевым интерфейсам (0.0.0.0) и не имеет авторизации на конечной точке /api/mcp/connect. Злоумышленник может отправить специально сформированный JSON-полезный груз на эту конечную точку, чтобы выполнить произвольные команды с правами пользователя, запустившего Inspector.

python3 exploit.py https://mpc.kobold.htb <IP> <PORT>
https://github.com/MCPJam/inspector/security/advisories/GHSA-232v-j27c-5pp6