취약점  ·  2026-07-25

BlenderMCP — Polyhaven 자산 다운로드의 경로 순회 취약점 (MITM/프롬프트 인젝션)

취약점Medium 영향도GlobalCVE-2026-66004
CVE-2026-66004 (CVSS 5.3, 2026년 7월 24일 공개)는 BlenderMCP의 자산 다운로드 도구의 경로 순회 취약점을 문서화하며, 이는 네트워크 MITM 또는 프롬프트 인젝션을 통해 트리거되어 임의의 파일 쓰기를 달성할 수 있습니다.
이는 MCP 도구 구현이 정제되지 않은 외부 API 응답 데이터를 신뢰하는 반복적인 패턴을 보여주며, 프롬프트 인젝션 공격 체인이 AI 에이전트의 Blender 통합을 실행하는 호스트에서 임의의 파일 쓰기로 변환될 수 있게 합니다 — 틈새이지만 시사적인 에이전트 도구-표면 위험입니다.
download_polyhaven_asset 메서드는 API 응답 'include' 키의 순회 시퀀스를 정제하지 못하며, MITM 공격이나 프롬프트 인젝션을 수행하는 공격자는 의도된 다운로드 디렉터리 외부의 호스트 파일시스템에 임의의 파일을 쓸 수 있는 악의적인 경로를 제공할 수 있습니다.
BlenderMCP (ahujasid/blender-mcp) 커밋 30a3308446cd8f81a9446e5a2ed657c0d8d86072 이전 버전
패치된 커밋 30a3308 이상으로 업데이트하십시오.
VulnCheck Advisory: BlenderMCP Path Traversal
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →