CVE-2026-23744MCPJam inspector是一款面向MCP服务器的本地优先开发平台。该产品在1.4.2及更早版本中存在严重的远程代码执行(RCE)漏洞。攻击者可以通过发送精心构造的HTTP请求,触发MCP服务器的安装过程,从而在目标系统上执行任意代码。更为严重的是,由于MCPJam inspector默认监听0.0.0.0而非127.0.0.1,导致该服务直接暴露在网络环境中,攻击者无需任何认证即可远程利用此漏洞。CVSS评分高达9.8,属于极其危险的漏洞。攻击者可以利用此漏洞完全控制受影响系统,窃取敏感数据、植入后门或进行横向移动。建议受影响的用户立即升级到1.4.3或更高版本。
漏洞根因在于MCPJam inspector在处理HTTP请求时缺乏充分的输入验证。当收到特制的请求时,系统会触发MCP服务器的自动安装流程,而安装过程中未对请求参数进行安全过滤。攻击者可以通过构造包含恶意命令的HTTP请求,利用系统调用或脚本执行功能实现代码注入。由于服务默认绑定到0.0.0.0,任何能够访问该端口的网络用户都可以发送恶意请求。具体利用方式涉及在请求中嵌入系统命令或脚本代码,当服务器处理安装请求时,这些代码会被传递给底层系统执行。攻击者通常会利用wget/curl等工具下载并执行恶意脚本,或直接通过管道等方式注入shell命令。