脆弱性  ·  2026-07-25

BlenderMCP — Polyhaven アセットダウンロード における MITM/プロンプトインジェクション経由のパストトラバーサル

脆弱性Medium 影響度GlobalCVE-2026-66004
CVE-2026-66004 (CVSS 5.3、2026 年 7 月 24 日公開) は BlenderMCP のアセットダウンロードツールのパストトラバーサル脆弱性を記録しており、ネットワーク MITM またはプロンプトインジェクション経由で任意ファイル書き込みを実行できます。
これは、MCP ツール実装が非サニタイズされた外部 API レスポンスデータを信頼し、プロンプトインジェクション攻撃チェーンが AI エージェントの Blender 統合を実行しているホスト上の任意ファイル書き込みに変換される可能性があるという、繰り返しのパターンを示しています。これはニッチながら実例的なエージェンティック ツール表面リスクです。
download_polyhaven_asset メソッドが API レスポンスの 'include' キー内のトラバーサルシーケンスをサニタイズしないため、MITM 攻撃またはプロンプトインジェクションを実行する攻撃者は、意図されたダウンロードディレクトリの外にある、ホストファイルシステムへの任意ファイル書き込みを行う悪意あるパスを供給できます。
BlenderMCP (ahujasid/blender-mcp) コミット 30a3308446cd8f81a9446e5a2ed657c0d8d86072 より前
パッチ済みコミット 30a3308 以降に更新してください。
VulnCheck Advisory: BlenderMCP Path Traversal
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →