← volver
CVE-2026-23744

REC in MCPJam inspector due to HTTP Endpoint exposes

CVSS 9.8 CRITICALEPSS 38.4%CWE-306
Vexday Risk Score
75Prioridad alta
Decisión SSVC (CISA)
Attend
PoC disponible → seguir de cerca
CVSS 9.8EPSS 38.4%KEV nãoPoC públicaNuclei simMetasploit Patch
Ciclo de vida
16 ene 2026Publicada en NVD
20 ene 2026PoC pública
Recomendación: Planificar corrección próxima — ya existe PoC pública.
MCPJam inspector is the local-first development platform for MCP servers. Versions 1.4.2 and earlier are vulnerable to remote code execution (RCE) vulnerability, which allows an attacker to send a crafted HTTP request that triggers the installation of an MCP server, leading to RCE. Since MCPJam inspector by default listens on 0.0.0.0 instead of 127.0.0.1, an attacker can trigger the RCE remotely via a simple HTTP request. Version 1.4.3 contains a patch.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
MCPJam · inspector
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →