- شناسه CVE-2026-23744 :CVE
- CWE-306 :CWE
- yes :Advisory
- منتشر شده: ژانویه 16, 2026
- به روز شده: ژانویه 16, 2026
- امتیاز: 9.8
- نوع حمله: Remote Command Execution
- اثر گذاری: Remote code execution(RCE)
- حوزه: برنامه نویسی
- برند: MCPJam
- محصول: inspector
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری بحرانی اجرای کد از راه دور (RCE) در MCPJam Inspector به مهاجمان اجازه میدهد با ارسال یک درخواست HTTP دستکاریشده، دستورات دلخواه خود را روی سیستم هدف اجرا کنند. این ضعف به دلیل عدم وجود احراز هویت برای یک عملکرد حساس و همچنین در دسترس بودن رابط HTTP سرویس در سطح شبکه ایجاد شده و میتواند زمینه اجرای دستورات مخرب را برای مهاجمان فراهم کند.
توضیحات
آسیبپذیری بحرانی CVE-2026-23744 در پلتفرم توسعه MCPJam Inspector ناشی از عدم وجود احراز هویت برای عملکردهای حساس مطابق با CWE-306 است و باعث میشود مهاجم بتواند از راه دور و تنها با ارسال یک درخواست HTTP دستکاریشده، دستورات دلخواه خود را روی سیستم قربانی اجرا کند. این ابزار بهعنوان یک محیط توسعه لوکال برای مدیریت و اجرای سرورهای MCP (Model Context Protocol servers) طراحی شده، اما نحوه پیکربندی پیشفرض آن عملاً سطح حمله گستردهای را در شبکه ایجاد میکند.
در نسخههای 1.4.2 و قدیمیتر، سرویس HTTP برنامه بهصورت پیشفرض روی آدرس 0.0.0.0 اجرا میشود. این مقدار به معنای در دسترس بودن سرویس روی تمام رابطهای شبکه (Network Interfaces) است؛ بنابراین هر کاربر در همان شبکه لوکال و حتی اینترنت در صورت وجود مسیر دسترسی مستقیم میتواند به API برنامه متصل شود. این در حالی است که ابزارهای توسعه لوکال معمولاً باید تنها روی آدرس 127.0.0.1 (Localhost) اجرا شوند تا دسترسی صرفاً به خود سیستم میزبان محدود گردد و برنامه در سطح شبکه قابل مشاهده نباشد.
این ضعف امنیتی زمانی رخ میدهد که درخواستهایی به مسیر /api/mcp/connect ارسال شوند. این API برای اتصال به سرورهای MCP طراحی شده است، اما در پیادهسازی آسیبپذیر، سیستم بدون انجام هیچگونه بررسی امنیتی یا احراز هویت، مقادیر command و args را از درخواست دریافتی استخراج کرده و مستقیماً اجرا میکند. در نتیجه مهاجم میتواند با ارسال یک درخواست HTTP دستکاریشده، دستور دلخواه خود را روی سیستم اجرا کند.
این حمله از طریق HTTP انجام میشود؛ پروتکلی که برای تبادل داده بین کلاینت و سرور در وب استفاده میشود. از آنجا که سرویس روی تمام رابطهای شبکه فعال است، مهاجم میتواند از هر نقطهای که به میزبان دسترسی شبکه دارد، تنها با ارسال یک درخواست HTTP ساده از این آسیبپذیری سوءاستفاده کند.
فرآیند اکسپلویت از این ضعف ساده و قابل خودکارسازی است. مهاجم میتواند با استفاده از ابزارهایی مانند curl یا اسکریپتهای خودکار، درخواستهای مخرب را به API ارسال کند. در نمونه کد اثبات مفهومی (PoC)، ابتدا سرویس MCPJam Inspector اجرا میشود و سپس مهاجم با ارسال یک درخواست HTTP POST به مسیر /api/mcp/connect ، مقادیر command و args را در قالب JSON مشخص میکند. این درخواست باعث میشود دستور تعیینشده (برای مثال اجرای calc) روی سیستم هدف اجرا شود.
این حمله بدون نیاز به تعامل کاربر و بدون داشتن دسترسی اولیه قابل انجام است و تاثیر قابل توجهی بر سه مؤلفه اصلی امنیت دارد. از منظر محرمانگی (Confidentiality) مهاجم میتواند به دادههای سیستم دسترسی پیدا کند. از دید یکپارچگی (Integrity) امکان تغییر یا دستکاری دادهها و فایلها وجود دارد و از منظر دسترسپذیری (Availability) مهاجم میتواند با اجرای دستورات مخرب عملکرد سرویس را مختل کند.
در نهایت، توسعهدهندگان پروژه این ضعف را با انتشار نسخه 1.4.3 پچ کردهاندنداند. در این نسخه، مقدار hostname از 0.0.0.0 به 127.0.0.1 تغییر داده شده است تا سرویس تنها در سیستم لوکال در دسترس باشد و از دسترسی مستقیم شبکه جلوگیری شود.
CVSS
| Score | Severity | Version | Vector String |
| 9.8 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected at <= 1.4.2 | inspector |
لیست محصولات بروز شده
| Versions | Product |
| 1.4.3 | inspector |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که MCPJam inspector را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google (Total Pages) | Search Query (Dork) | Product |
| ۲۲٬۲۰۰ | site:.ir “MCP server” | MCPJam inspector |
| 4 | site:.ir “MCPJam inspector” |
نتیجه گیری
آسیبپذیری بحرانی در MCPJam Inspector به دلیل در دسترس بودن رابط HTTP در شبکه و عدم وجود احراز هویت برای عملکردهای حساس ایجاد شده است. این ضعف میتواند به مهاجمان اجازه دهد تنها با ارسال یک درخواست HTTP دستکاریشده، دستورات دلخواه را روی سیستم هدف اجرا کنند و کنترل کامل سیستم را در اختیار بگیرند. با توجه به انتشار کد اثبات مفهومی عمومی، اجرای اقدامات امنیتی زیر برای کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری نرمافزار: مهمترین و مؤثرترین راهکار، بهروزرسانی MCPJam Inspector به نسخه 4.3 یا بالاتر است. در این نسخه، پیکربندی سرویس اصلاح شده و دسترسی شبکهای ناخواسته محدود شده است. این اقدام باید در اولویت قرار گیرد و سایر اقدامات تنها نقش تکمیلی برای کاهش ریسک دارند.
- محدودسازی دسترسی شبکه: در صورتی که امکان بهروزرسانی فوری وجود ندارد، دسترسی به سرویس باید از طریق فایروال سیستم (Host Firewall) یا فایروال شبکه محدود شود. بهطور ایدهآل، این سرویس باید تنها روی آدرس 0.0.1 (Localhost) در دسترس باشد تا از دسترسی مستقیم سایر سیستمهای شبکه جلوگیری شود.
- استفاده از فایروال اپلیکیشن وب (WAF): در صورتی که MCPJam Inspector در محیطهایی با دسترسی شبکه گستردهتر اجرا میشود، استفاده از فایروال اپلیکیشن وب میتواند به شناسایی و مسدودسازی درخواستهای HTTP مشکوک کمک کند و از ارسال درخواستهای مخرب به API جلوگیری نماید. با این حال، WAF یک راهکار تکمیلی محسوب میشود و جایگزین بهروزرسانی نرمافزار نیست.
- محدودسازی دسترسی به API در سطح شبکه: در محیطهایی که اجرای سرویس بر بستر شبکه اجتنابناپذیر است، مسیرهای API حساس مانند /api/mcp/conn باید صرفاً برای سیستمهای مجاز در دسترس باشند. این کار میتواند از طریق کنترل دسترسی شبکه (Network Access Control)، استفاده از Reverse Proxy یا IP Allowlist انجام شود.
- محدودسازی اجرای دستورات در سطح سیستمعامل: اجرای ابزارهای توسعه باید با حداقل سطح دسترسی انجام شود. استفاده از مکانیزمهایی مانند Sandbox، Container Isolation یا محدودسازی دسترسی کاربران میتواند از اجرای دستورات غیرمجاز در سطح سیستم جلوگیری کند.
- مانیتورینگ و ثبت لاگ: ثبت و تحلیل لاگهای HTTP و سیستم برای شناسایی درخواستهای مشکوک به مسیر /api/mcp/conn اهمیت زیادی دارد. استفاده از سامانههای مدیریت رویداد و اطلاعات امنیتی (SIEM) میتواند به تشخیص سریع عملکردهای غیرعادی و حملات احتمالی کمک کند.
- ایزولهسازی محیط توسعه: اجرای ابزارهای توسعه در محیطهای ایزوله مانند Docker یا ماشینهای مجازی (Virtual Machines) میتواند دامنه تاثیر اکسپلویت احتمالی را محدود کند.
- اسکن امنیتی دورهای: استفاده از ابزارهای تست امنیتی مانند OWASP ZAP یا Burp Suite برای بررسی APIها میتواند نقاط ضعف مشابه را در مراحل اولیه توسعه شناسایی کند.
اجرای این اقدامات، بهویژه بهروزرسانی نرمافزار و محدودسازی دسترسی شبکه، میتواند احتمال اکسپلویت موفق از این آسیبپذیری را بهطور قابلتوجهی کاهش داده و امنیت محیطهای توسعه و اجرای MCPJam Inspector را افزایش دهد.
امکان استفاده در تاکتیک های Mitre Attack (در زمان اجرای حمله)
Initial Access (TA0001)
برای دستیابی اولیه، مهاجم نیازی به هیچگونه اعتبارنامه یا تعامل کاربری ندارد. کافی است سرویس MCPJam Inspector از طریق شبکه قابل دسترس باشد. پیکربندی پیشفرض ناایمن که سرویس را روی 0.0.0.0 اجرا میکند، این دسترسی را به سادگی برای مهاجم فراهم میسازد. وجود این سرویس در محیطهای توسعه که اغلب دارای امنیت کمتری هستند، این مرحله را بسیار تسهیل میکند.
Execution (TA0002)
پس از شناسایی هدف، مهاجم با ارسال یک درخواست HTTP POST به آدرس /api/mcp/connect حاوی فرمان دلخواه در فیلدهای command و args، باعث اجرای آن فرمان روی سیستم قربانی میشود. موفقیت این مرحله به این بستگی دارد که برنامه بدون اعتبارسنجی، ورودی کاربر را مستقیماً به عنوان دستور سیستمی اجرا کند.
Privilege Escalation (TA0004)
پس از اجرای کد اولیه، مهاجم با دسترسیهای همان کاربری که سرویس MCPJam Inspector تحت آن اجرا میشود، فعالیت میکند. اگر این سرویس با دسترسیهای محدود اجرا نشده باشد یا کاربر دارای مجوزهای ویژه (مانند عضویت در گروه docker) باشد، مهاجم میتواند با سوءاستفاده از این مجوزها (مانند اجرای کانتینرهای با دسترسی بالا) دسترسی خود را به سطح ریشه (root) افزایش دهد .
Collection (TA0009)
مهاجم با دسترسی به سیستم میتواند به جستجوی اطلاعات حساس مانند کدهای منبع پروژهها، کلیدهای API ذخیرهشده در متغیرهای محیطی، فایلهای پیکربندی و دادههای محلی بپردازد. این دادهها از طریقReverse Shell ایجادشده یا سایر کانالهای ارتباطی برای مهاجم جمعآوری میشوند.
Impact (TA0040)
بهرهبرداری موفق از این آسیبپذیری میتواند عواقب فاجعهباری به همراه داشته باشد. از آنجایی که این ابزار عمدتاً در محیطهای توسعه و توسط برنامهنویسان استفاده میشود، نفوذ به آن میتواند منجر به سرقت کامل کدهای منبع، دستکاری در فرآیند ساخت نرمافزار و نفوذ به زنجیره تأمین (Supply Chain) شود. در نهایت، این حمله میتواند منجر به از کار افتادن سرویسهای حیاتی، نقض شدید حریم خصوصی دادههای سازمانی و از دست رفتن کامل اعتماد ذینفعان گردد .
منابع
- https://www.cve.org/CVERecord?id=CVE-2026-23744
- https://www.cvedetails.com/cve/CVE-2026-23744/
- https://github.com/MCPJam/inspector/security/advisories/GHSA-232v-j27c-5pp6
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2026-23744
- https://vuldb.com/vuln/341683
- https://github.com/MCPJam/inspector/commit/e6b9cf9d9e6c9cbec31493b1bdca3a1255fe3e7a
- https://nvd.nist.gov/vuln/detail/CVE-2026-23744
- https://cwe.mitre.org/data/definitions/306.html
گزارش اثبات آسیبپذیری CVE-2026-23744
اطلاعات آسیبپذیری
عنوان: اجرای کد از راه دور از طریق نبود احراز هویت در تابع نصب MCP Server در MCPJam Inspector
شناسه: CVE-2026-23744
وضعیت مشاوره: Advisory / Patch Available
نمره CVSS تقریبی: CVSS v3.1: 9.8 (Critical)
محصول / نسخههای آسیبپذیر: MCPJam Inspector
- نسخه 4.2 و تمامی نسخههای پیشین آن بهطور مشخص آسیبپذیر شناسایی شدهاند.
- نسخه 4.3حاوی وصله امنیتی بوده و این آسیبپذیری در آن برطرف گردیده است .
- کلیه محیطهایی که MCPJam Inspector با پیکربندی پیشفرض (شنود روی 0.0.0) در آنها اجرا میشود، در معرض این تهدید قرار دارند .
محیطهای درگیر
- سامانههای توسعهدهندگان (Development Environments) که از MCPJam Inspector به عنوان پلتفرم توسعه محلی برای سرورهای MCP (Model Context Protocol) استفاده میکنند.
- محیطهای آزمایشگاهی و تست (Staging/Test) که این ابزار برای تحلیل و اشکالزدایی سرورهای MCP در آنها مستقر شده است.
- سازمانهایی که از ابزارهای توسعه مبتنی بر MCP در فرآیند تولید نرمافزار یا هوش مصنوعی استفاده میکنند و ممکن است بهطور ناآگاهانه این سرویس را در معرض شبکه قرار داده باشند.
- معماریهای مبتنی بر میکروسرویس (Microservice) که در آنها ابزارهای توسعه بهصورت غیرمتمرکز و با دسترسیهای شبکهای گستردهتر پیکربندی شدهاند.
کامپوننتهای آسیبپذیر:
- سرور HTTP داخلی MCPJam Inspector که بهطور پیشفرض روی تمامی رابطهای شبکه (0.0.0) به جای لوکالهاست (127.0.0.1) شنود میکند .
- نقطه پایانی (Endpoint) /api/mcp/connect که مسئول اتصال و نصب سرورهای MCP بر اساس درخواستهای دریافتی است.
- مکانیزم پردازش درخواستهای JSON که فیلدهای command و args را بدون اعتبارسنجی استخراج کرده و مستقیماً در فرآیند اجرای دستورات سیستمی به کار میگیرد .
- موتور اجرای دستورات (Command Execution Engine) که با استفاده از مقادیر کنترلنشده کاربر، فرآیندهای دلخواه را در بستر (context) برنامه اجرا میکند.
ریشه مشکل (Root Cause Analysis)
ریشه اصلی این آسیبپذیری به دو عامل اساسی بازمیگردد: نخست، نبود هرگونه مکانیزم احراز هویت برای عملکرد حیاتی نصب سرور MCP، و دوم، پیکربندی ناایمن پیشفرض که باعث میشود سرویس روی تمامی رابطهای شبکه در دسترس باشد. نقطه پایانی /api/mcp/connect که برای اتصال به سرورهای MCP طراحی شده است، فاقد اعتبارسنجی هویت بوده و هر درخواست HTTP ارسالی به آن را بدون بررسی منبع یا هویت فرستنده پردازش میکند . این نقص منطقی در طراحی امنیتی (CWE-306) به مهاجم اجازه میدهد تا مستقیماً با ارسال یک درخواست ساده HTTP، فرآیند نصب یک سرور MCP دلخواه را آغاز کند.
عامل تشدیدکننده این آسیبپذیری، پیکربندی پیشفرض سرور داخلی MCPJam Inspector است که با دستور hostname: “0.0.0.0” پیکربندی شده و سرویس را در معرض تمامی رابطهای شبکه قرار میدهد . این تصمیم طراحی، که احتمالاً به منظور تسهیل دسترسی در محیطهای توسعهای اتخاذ شده است، در عمل مرز امنیتی بین محیط توسعه و شبکه خارجی را از میان برمیدارد. در نتیجه، مهاجمی که دسترسی شبکه به سیستم هدف داشته باشد (چه در شبکه داخلی و چه از طریق اینترنت در صورت باز بودن پورت)، میتواند بدون نیاز به احراز هویت و بدون تعامل کاربر، درخواست مخرب خود را ارسال کند.
آسیبپذیری در سطح اجرای دستورات نیز تشدید میشود. زمانی که درخواست به نقطه پایانی /api/mcp/connect میرسد، سیستم مقادیر موجود در فیلدهای command و args را بدون انجام هرگونه پالایش یا اعتبارسنجی امنیتی استخراج کرده و مستقیماً در اختیار پوسته (shell) سیستم قرار میدهد . این رفتار نقض اصل جداسازی داده از دستور (Separation of Data from Command) بوده و به مهاجم اجازه میدهد تا هر دستور دلخواهی را با سطح دسترسی پروسه MCPJam Inspector (که معمولاً همان سطح دسترسی کاربر اجراکننده است) روی سیستم هدف اجرا نماید. مجموع این عوامل، یک بردار حمله تمامعیار برای اجرای کد از راه دور با حداکثر شدت تأثیر را ایجاد میکنند.
بخش آسیبپذیر
رفتار ناامن سیستم
پذیرش و اجرای مستقیم دستورات سیستمی ارسالی از طریق درخواستهای HTTP به نقطه پایانی /api/mcp/connect بدون انجام احراز هویت و بدون اعتبارسنجی محتوای فیلدهای command و args. این رفتار به مهاجم اجازه میدهد تا هر دستور دلخواهی را با دسترسیهای سطح برنامه روی میزبان هدف اجرا کند.
نحوه سوءاستفاده مهاجم
مهاجم با دسترسی شبکه به سیستم هدف، اقدامات زیر را انجام میدهد:
- شناسایی مورد در حال اجرای MCPJam Inspector از طریق اسکن پورتها یا شناسایی سرویسهای شناختهشده.
- ارسال یک درخواست HTTP از نوع POST به آدرس /api/mcp/connect حاوی پیلود JSON که در آن فیلد command دستور مورد نظر مهاجم و فیلد args آرگومانهای مربوط به آن را مشخص میکند.
- بهرهگیری از عدم اعتبارسنجی و عدم احراز هویت برای اجرای دستور دلخواه در بستر (context) سرویس MCPJam Inspector.
- دستیابی به کنترل سیستم هدف، نصب بدافزار، استخراج اطلاعات حساس، یا ایجاد پایداری (persistence) در محیط آلوده.
نقش این آسیبپذیری در زنجیره حمله
این آسیبپذیری میتواند بهعنوان نقطه ورود اولیه (Initial Access) با شدت بسیار بالا در زنجیره حمله عمل کند. مهاجم با بهرهبرداری از این آسیبپذیری قادر خواهد بود بدون نیاز به احراز هویت، به اجرای کد دلخواه روی سیستم هدف بپردازد. این قابلیت، آن را به یک بردار حمله ایدهآل برای مراحل نخستین نفود تبدیل میکند. پس از دستیابی اولیه، مهاجم میتواند اقدامات بعدی مانند جمعآوری اطلاعات (Discovery)، حرکت عرضی (Lateral Movement) به سایر سیستمهای شبکه، یا استخراج دادههای حساس (Exfiltration) را انجام دهد . با توجه به اینکه MCPJam Inspector یک ابزار توسعه است، دسترسی به آن میتواند مهاجم را در معرض کدهای منبع، اسناد طراحی، اعتبارهای ذخیرهشده در محیط توسعه و دیگر داراییهای فکری ارزشمند قرار دهد. همچنین، در صورت آلودگی محیط توسعه، این آسیبپذیری میتواند به زنجیره تأمین نرمافزار (Supply Chain) نیز آسیب وارد کند، چراکه کد تولیدشده در چنین محیطی ممکن است حاوی بدافزار یا درهای پشتی (backdoor) باشد .
پیشنیازهای بهرهبرداری (Prerequisites)
- دسترسی شبکه مهاجم به پورت TCP که MCPJam Inspector روی آن در حال شنود است (پورت پیشفرض در مستندات ذکر نشده، اما در نمونههای PoC پورتهای متغیر مشاهده میشود ).
- اجرای MCPJam Inspector با پیکربندی پیشفرض که در آن سرور روی 0.0.0 شنود میکند و سرویس را در معرض شبکه قرار میدهد .
- عدم استفاده از مکانیزمهای محدودسازی دسترسی شبکه (مانند فایروال یا قوانین ورودی/خروجی) که دسترسی به سرویس را صرفاً به منابع مجاز محدود کرده باشد.
- نبود احراز هویت یا هرگونه مکانیزم تأیید هویت در سطح برنامه برای نقطه پایانی /api/mcp/connect .
رفتار مورد انتظار در حالت امن (Expected Secure Behavior)
در طراحی امن انتظار میرود:
- سرور داخلی MCPJam Inspector بهطور پیشفرض تنها روی آدرس لوکالهوست (0.0.1) شنود کند تا دسترسی به آن صرفاً به برنامهها و کاربران محلی محدود شود.
- تمامی نقاط پایانی (endpoints) که عملکردهای حیاتی مانند نصب سرور یا اجرای دستورات را انجام میدهند، دارای مکانیزم احراز هویت قوی باشند.
- مقادیر دریافتی از کاربر در فیلدهای command و args پیش از استفاده در فرآیند اجرای دستورات، مورد اعتبارسنجی سختگیرانه قرار گیرند و تنها دستورات مجاز از پیش تعریفشده قابل اجرا باشند.
- در صورت مواجهه با درخواستهای غیرمجاز یا حاوی مقادیر غیرمنتظره، سیستم با حالت Fail-Closed عمل کرده و از اجرای دستورات جلوگیری نماید.
راهکارها و کاهش ریسک (Mitigation / Patch Guidance)
اقدامات فوری برای کاهش ریسک
- بهروزرسانی فوری MCPJam Inspector به نسخه 4.3 یا بالاتر که وصله امنیتی این آسیبپذیری در آن اعمال شده است. این وصله از طریق مخزن رسمی پروژه در GitHub در دسترس میباشد .
- در صورت عدم امکان بهروزرسانی فوری، پیکربندی MCPJam Inspector بهگونهای که تنها روی آدرس 0.0.1 شنود کند. این کار از طریق اصلاح پارامتر hostname در فایل پیکربندی یا آرگومانهای راهاندازی انجام میپذیرد .
- اعمال محدودیتهای دسترسی شبکه با استفاده از فایروال جهت مسدودسازی تمامی ترافیک ورودی به پورت سرویس MCPJam Inspector، به استثنای منابع کاملاً مورد اعتماد.
- شناسایی و شناسهگذاری تمامی نمونههای در حال اجرای MCPJam Inspector در سازمان و بررسی نسخه آنها برای اطمینان از اعمال وصله .
اقدامات کوتاهمدت / میانمدت برای کاهش ریسک
- قرار دادن MCPJam Inspector پشت یک پروکسی معکوس (reverse proxy) با قابلیت احراز هویت (مانند Nginx با احراز هویت پایه یا OAuth) تا دسترسی به سرویس نیازمند تأیید هویت باشد .
- ایزولهسازی محیطهای توسعه با استفاده از VLANهای مجزا یا VPNهای اختصاصی بهگونهای که ابزارهای توسعه از شبکه عمومی سازمان قابل دسترسی نباشند .
- پیادهسازی سیستمهای تشخیص نفوذ میزبان (HIDS) جهت نظارت بر ایجاد فرآیندهای جدید مرتبط با MCPJam Inspector و شناسایی الگوهای غیرعادی .
- فعالسازی لاگبرداری تفصیلی از درخواستهای HTTP رسیده به MCPJam Inspector، بهویژه درخواستهای حاوی محتوای JSON به نقطه پایانی /api/mcp/connect به منظور تسهیل تحلیل حوادث امنیتی .
اقدامات بلندمدت برای کاهش ریسک
- بازبینی و اصلاح رویههای پیکربندی امنیتی برای تمامی ابزارهای توسعه و زیرساختهای پشتیبانیکننده، با تأکید بر اصل کمترین دسترسی (Principle of Least Privilege) و اتصال به شبکه.
- افزایش سطح آگاهی تیمهای توسعه و بهرهبرداری در زمینه خطرات ناشی از پیکربندیهای پیشفرض ناایمن و اهمیت اعتبارسنجی ورودی در ابزارهای توسعه.
- استقرار فرآیندهای ارزیابی امنیتی منظم برای ابزارهای توسعه و زیرساختهای پشتیبانی، شامل اسکن آسیبپذیری و بازبینی پیکربندیها.
- ایجاد و مستندسازی سیاستهای امنیتی مشخص برای استقرار ابزارهای توسعه در محیطهای سازمانی، از جمله الزام به استفاده از آدرسlocalhost یا اعمال احراز هویت برای سرویسهای قابل دسترس از شبکه.
تشخیص و مانیتورینگ (Detection & Monitoring)
نشانههای تلاش برای سوءاستفاده
نشانههای زیر میتوانند بیانگر تلاش برای بهرهبرداری از آسیبپذیری موردنظر باشند و لازم است بهصورت مستمر پایش شوند:
- مشاهده درخواستهای HTTP حاوی محتوای JSON با فیلدهای command و args که مقادیر غیرمعمول یا حساس (مانند دستورات پوسته، فراخوانی bash، cmd.exe، یا ابزارهای شبکه مانند nc و curl) را نشان میدهند .
- افزایش غیرعادی درخواستهای ارسالی به نقطه پایانی /api/mcp/connect از آدرسهای IP خارج از محدوده trusted یا از شبکههای داخلی غیرمرتبط با توسعه.
- ثبت خطاها یا هشدارهای مرتبط با اجرای دستورات سیستمی در لاگهای MCPJam Inspector که به خطاهای نحوی یا استثناهای غیرمنتظره اشاره دارند.
- ایجاد پروسه های غیرمعمول توسط MCPJam Inspector که شامل پوستههای تعاملی، ابزارهای شبکه خروجی، یا دستورات مدیریتی سطح سیستم میشوند.
- اتصالات شبکه خروجی غیرمنتظره از سیستمهای میزبان MCPJam Inspector به مقاصد ناشناخته یا آدرسهای IP خارجی که میتواند حاکی از برقراری ارتباط با سرور فرماندهی و کنترل (C2) باشد .
منابع پیشنهادی برای مانیتورینگ و پایش
بهمنظور تشخیص بهموقع و مؤثر تلاشهای سوءاستفاده، پایش منابع زیر توصیه میشود:
- لاگهای برنامه MCPJam Inspector شامل لاگهای درخواستهای HTTP و رویدادهای مرتبط با اتصال به سرورهای MCP.
- لاگهای سیستمی (system logs) سرور میزبان، بهویژه لاگهای اجرای پروسه ها (مانند auditd در لینوکس یا Event Log در ویندوز) برای شناسایی فرآیندهای ایجادشده توسط MCPJam Inspector.
- راهکارهای فایروال وب (WAF) و سیستمهای تشخیص نفوذ شبکه (NIDS) با قوانین بهروز که الگوهای حمله به MCPJam Inspector را شناسایی کنند.
- ابزارهای نظارت بر یکپارچگی فایلها (File Integrity Monitoring) برای شناسایی تغییرات غیرمجاز در فایلهای پیکربندی MCPJam Inspector یا فایلهای اجرایی مرتبط.
- راهکارهای مدیریت رویدادهای امنیتی (SIEM) با قابلیت همبستگی رویدادها و شناسایی الگوهای حمله در سطح زیرساخت.
واکنش به حادثه (Incident Response)
اقدامات اضطراری که در صورت مشاهده نشانههای نفوذ باید اتخاذ شود:
- ایزولهسازی فوری سیستم میزبان MCPJam Inspector از شبکه به منظور جلوگیری از گسترش دسترسی مهاجم و انجام اقدامات مخرب بیشتر.
- تحلیل و بررسی لاگهای برنامه و سیستم به منظور شناسایی دامنه حمله، درخواستهای مخرب ارسالی و دستورات اجراشده توسط مهاجم.
- ارزیابی میزان دسترسی یا افشای اطلاعات از طریق تطبیق اقدامات انجامشده با دادههای حساس موجود در سیستم (کدهای منبع، اعتبارها، دادههای محیط توسعه).
- بازگرداندن سیستم از پشتیبانهای امن (clean backups) در صورت تشخیص تغییرات غیرمجاز یا آلودگی.
- اعمال وصله امنیتی (ارتقا به نسخه 4.3) و اصلاح پیکربندیهای ناایمن پیش از بازگرداندن سرویس به چرخه عملیات.
- اطلاعرسانی مناسب به ذینفعان، بهویژه تیمهای توسعه که ممکن است تحت تأثیر قرار گرفته باشند، و مستندسازی کامل حادثه شامل جزئیات زمان وقوع، روش حمله، سیستمهای درگیر و اقدامات انجامشده.
جریان حمله (Attack Flow)
در این سناریوی حمله، مهاجم با اسکن شبکه یا شناسایی سرویسهای در معرض، نمونه در حال اجرای MCPJam Inspector را پیدا میکند. با توجه به پیکربندی پیشفرض که سرویس روی 0.0.0.0 شنود میکند، این ابزار از راه دور قابل دسترسی خواهد بود. مهاجم یک درخواست HTTP از نوع POST به نقطه پایانی /api/mcp/connect ارسال میکند. بدنه درخواست شامل یک شی JSON با فیلدهای command و args است که بهگونهای تنظیم شدهاند تا دستور دلخواه مهاجم (مانند اجرای یک پوسته معکوس) را مشخص کنند. MCPJam Inspector به دلیل نبود احراز هویت و اعتبارسنجی، این درخواست را پردازش کرده و دستور تزریقشده را در بستر (context) پروسه خود اجرا میکند. در نتیجه، مهاجم به کنترل سیستم هدف دست یافته و میتواند اقدامات بعدی مانند نصب بدافزار یا حرکت عرضی را انجام دهد. (شکل ۱)

اثبات مفهوم (PoC) — کاملاً غیرمخرب
آزمایشگاه تخصصی Vulnerbyte این آسیبپذیری را در محیط ایزوله بررسی کرده است. اثبات مفهوم این آسیبپذیری شامل موارد زیر است:
- صرفاً توصیفی و آموزشی است و شامل کد Exploit کامل نمیباشد.
- نشان میدهد که چگونه ارسال یک درخواست HTTP ساده به نقطه پایانی /api/mcp/connect با محتوای JSON حاوی فیلدهای command و args میتواند منجر به اجرای دستورات دلخواه روی سیستم شود.
- این PoC صرفاً به منظور آگاهیبخشی و ارتقای امنیت سازمانی تهیه شده است و نباید در محیطهای عملیاتی مورد آزمایش قرار گیرد.
(شکل ۲)

رفع مسئولیت
این گزارش صرفاً با هدف آموزش، تحلیل فنی و ارتقای امنیت سازمانی تهیه شده است. هرگونه استفاده مخرب یا خارج از چارچوبهای قانونی از محتوای آن ممنوع است.
منابع (References)
- https://nvd.nist.gov/vuln/detail/CVE-2026-23744
- https://www.sentinelone.com/vulnerability-database/cve-2026-23744/
- https://advisories.checkpoint.com/defense/advisories/public/2026/cpai-2026-0925.html
- https://radar.offseq.com/threat/cve-2026-23744-cwe-306-missing-authentication-for–e4efbddd
- https://www.nsfocus.net/vulndb/136047
- https://github.com/d0x-awrqxavc/CVE-2026-23744-HACKTHEBOX
- https://cwe.mitre.org/data/definitions/306.html
MCPJam Inspector
CVE-2026-23744 – Remote Code Execution via Unauthenticated MCP Server Installation Endpoint
Affects
- MCPJam Inspector (local-first development platform for MCP servers)
- Versions:
- ≤ 1.4.2
- Deployments where:
- The service is running with default configuration
- The HTTP interface is exposed (default bind:
0.0.0.0) - No network-level access restrictions are in place
Description
CVE-2026-23744 is a Remote Code Execution (RCE) vulnerability in MCPJam Inspector caused by unsafe exposure of functionality that allows installation of MCP servers via HTTP requests.
In affected versions, MCPJam Inspector listens on 0.0.0.0 by default, making it accessible from external networks. The application exposes an endpoint that allows triggering the installation of MCP servers. This functionality lacks proper authentication and validation controls.
An attacker can send a crafted HTTP request to this exposed interface, causing the application to install and execute a malicious MCP server, resulting in arbitrary code execution on the host.
Attack Vector
Primary Attack Vector:
Remote / Network-based (Unauthenticated HTTP Request)
Attack Scenario:
- An attacker scans for MCPJam Inspector instances exposed to the network.
- The attacker identifies a target listening on
0.0.0.0. - The attacker sends a crafted HTTP request to the MCP server installation endpoint.
- The application processes the request without proper authentication or validation.
- A malicious MCP server is installed and executed.
- The attacker gains code execution in the context of the MCPJam Inspector service.
Key Characteristics:
- No authentication required.
- No user interaction required.
- Exploitation is performed via a single HTTP request.
- Default configuration increases exposure risk.
Conditions Increasing Risk:
- Service exposed to the public internet.
- Default configuration unchanged (
0.0.0.0binding). - Lack of firewall or network segmentation.
- Running the service with elevated privileges.
Impact
Successful exploitation allows an attacker to:
- Execute arbitrary code on the host system,
- Install persistent malicious components,
- Access or modify local files,
- Pivot to other systems in the network.
The vulnerability represents a full system compromise risk.
Observed Exploitation & Threat Activity
- No confirmed widespread exploitation reported at disclosure time.
- Due to:
- unauthenticated access,
- trivial exploitation,
- network exposure by default,
this vulnerability is considered highly exploitable and likely to be targeted.
Severity & Metrics
- CVSS v3.1: Critical (9.8)
- Attack Vector: Network
- Privileges Required: None
- User Interaction: None
- Impact:
- Confidentiality: High
- Integrity: High
- Availability: High
Relevant CWE:
- CWE-306 – Missing Authentication for Critical Function
- CWE-94 – Improper Control of Code Generation
- CWE-284 – Improper Access Control
Patch & Vendor Status
- The vulnerability is fixed in MCPJam Inspector version 1.4.3.
- The patch includes:
- improved access controls,
- restrictions on remote installation functionality,
- safer default binding behavior.
Users should upgrade immediately.
Mitigation & Remediation
Immediate Actions
- Upgrade MCPJam Inspector to version 1.4.3 or later.
- Restart the service after upgrading.
- Review installed MCP servers for unauthorized additions.
Temporary Compensating Controls (If Upgrade Is Delayed)
- Restrict access to the service using firewall rules.
- Bind the service to
127.0.0.1instead of0.0.0.0. - Use reverse proxy authentication controls.
- Run the service with least privilege.
These mitigations reduce exposure but do not eliminate the vulnerability.
Detection & Hunting
Indicators of Potential Exploitation:
- Unexpected MCP server installations.
- Suspicious HTTP requests to installation endpoints.
- New or unknown processes spawned by MCPJam Inspector.
- Unusual outbound network connections.
Recommended Monitoring:
- HTTP access logs for abnormal requests.
- System process monitoring.
- File system changes related to MCP server directories.
- EDR alerts for execution anomalies.
Post-Incident Response
If exploitation is suspected:
- Immediately isolate the affected system.
- Identify and remove unauthorized MCP servers.
- Collect logs and forensic artifacts.
- Upgrade to the patched version.
- Rotate credentials and secrets.
- Rebuild the system if compromise is confirmed.
Summary Table
| Category | Details |
|---|---|
| Vulnerability | Remote Code Execution |
| Component | MCP server installation endpoint |
| Attack Vector | Unauthenticated remote HTTP request |
| Impact | Full system compromise |
| Affected Versions | ≤ 1.4.2 |
| Fixed Version | 1.4.3 |
| Severity | Critical |
References
- MCPJam Inspector Security Advisory – CVE-2026-23744
- NVD – CVE-2026-23744
- CWE-306: Missing Authentication for Critical Function
