@mcpjam/inspector 中的未认证远程代码执行漏洞免责声明: 本仓库及相关脚本仅用于授权的安全评估、渗透测试、安全研究和教育分析。未经明确书面同意对系统进行测试是非法行为,且被严格禁止。作者不对本材料的误解或滥用承担任何责任。
| 属性 | 详情 |
|---|---|
| CVE ID | CVE-2026-23744 |
| CVSS 评分 | 9.8(严重) |
| 漏洞类别 | 关键功能缺少身份验证(CWE-306) |
| 受影响包 | @mcpjam/inspector <= 1.4.2 |
| 已修复版本 | @mcpjam/inspector >= 1.4.3 |
| 默认绑定 | 0.0.0.0(暴露于本地网络 / 互联网) |
本仓库包含一个概念验证(PoC)自动化脚本,用于演示 CVE-2026-23744,这是一个影响 @mcpjam/inspector(一个面向 Model Context Protocol 服务器的本地优先开发平台)的严重级别漏洞。
该漏洞源于关键功能缺少身份验证(CWE-306),并叠加了不安全的默认网络绑定。默认情况下,MCPJam Inspector 界面绑定到 0.0.0.0 而非 127.0.0.1,从而将 HTTP API 控制平面暴露给本地网络或互联网。远程威胁行为者可以利用未认证的 /api/mcp/connect 端点,通过发送包含 serverConfig 对象中任意操作系统命令的精心构造的 JSON 载荷,实现全上下文远程代码执行(RCE)。
该自动化评估工具实现了以下逻辑方法:
/api/mcp/connect)发送未认证的 HTTP POST 请求,强制应用程序运行时降级到 Shell 层并执行载荷。exploit.py:核心自动化框架,负责主机状态检查、载荷编码和 HTTP 交互。/api/mcp/connect在运行评估框架之前,请确保您的环境已正确配置 Python 3.x。
git clone [https://github.com/](https://github.com/)<your-username>/CVE-2026-23744.git
cd CVE-2026-23744
### 执行
针对目标主机运行评估脚本:
'''bash
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip>
或指定自定义目标端口:
'''bash
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip> -p <target_port>
### 修复与缓解措施
升级包:将 @mcpjam/inspector 更新至 1.4.3 或更高版本。
网络绑定:确保应用程序显式绑定到 127.0.0.1(localhost)而非 0.0.0.0。
访问控制:使用基于主机的防火墙规则(iptables / ufw)或安全组,将网络暴露限制在受信任的管理子网内。
### 披露时间线
2026-01-16:CVE-2026-23744 发布至美国国家漏洞数据库(NVD)。
2026-01-16:供应商在 1.4.3 版本中发布补丁(提交 e6b9cf9)。
2026-01-23:公开漏洞披露和技术公告发布。
### 参考链接
https://nvd.nist.gov/vuln/detail/CVE-2026-23744
https://github.com/advisories/GHSA-232v-j27c-5pp6
https://cwe.mitre.org/data/definitions/306.html