Kerentanan  ·  2026-07-26

BlenderMCP Path Traversal melalui Unduhan Aset Poly Haven Memungkinkan Penulisan File Arbitrary (CVE-2026-66004)

KerentananMedium dampakGlobalCVE-2026-66004
NVD menerbitkan CVE-2026-66004 (CVSS 6.0, Medium) pada 24-07-2026, mendeskripsikan kerentanan path traversal dalam alat unduhan aset BlenderMCP yang dipicu oleh urutan traversal yang tidak disanitasi dalam respons API pihak ketiga.
Ini adalah contoh konkret dari alat MCP yang mempercayai data respons API eksternal tanpa sanitasi — permukaan serangan unik untuk arsitektur tool-calling agentic, di mana agen LLM yang memanggil alat dapat diarahkan melalui injeksi prompt atau respons MITM upstream untuk menulis file yang dikontrol penyerang ke sistem file host.
Metode download_polyhaven_asset gagal untuk mendesinfeksi urutan traversal dalam kunci 'include' respons API, memungkinkan penyerang yang mengontrol respons API (melalui MITM) atau yang dapat menyuntikkan konten berbahaya ke dalam konteks agen LLM (injeksi prompt) untuk menyebabkan penulisan file arbitrary di luar direktori aset yang dimaksudkan.
BlenderMCP sebelum komit 30a3308
Tingkatkan ke komit yang diperbaiki 30a3308446cd8f81a9446e5a2ed657c0d8d86072.
NVDBlenderMCP fix commit
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →