exploit-CVE-2026-23744
MCPJam Inspector 是一个面向 MCP 服务器的本地优先开发平台。在 1.4.2(及更早)版本中,存在一个 RCE 漏洞,攻击者可发送精心构造的 HTTP 请求来安装 MCP 服务器并远程执行代码,因为该服务默认监听在 0.0.0.0(而非 127.0.0.1)上。
运行方法:
- 设置相应的端口和 IP
- 在攻击者机器上设置监听器,例如 "nc -lvnp 4444"(或任意攻击者端口)
- 执行命令 "python3 run.py",使用 --target https:// --command echo hello,或反弹 shell 等。