事件历史事件
BlenderMCP 路径遍历漏洞可写任意文件
先了解这件事
AI 综述
2026年10月3日,GitHub 安全公告披露 BlenderMCP 存在路径穿越漏洞。在 commit 30a3308 之前的版本中,download_polyhaven_asset 方法可被攻击者利用:通过在 API 响应的 include 键中注入穿越序列,写入任意文件。中间人攻击或提示注入可提供类似 '../../.bashrc' 的恶意路径,覆盖敏感文件并实现持久化代码执行。
AI 根据报道生成 · 4 天前更新
最新进展10月3日 06:43
BlenderMCP 的 download_polyhaven_asset 存在路径穿越漏洞,可写入任意文件。后续时间线
10月3日
- GitHub 安全公告精选BlenderMCP 的 download_polyhaven_asset 存在路径穿越漏洞,可写入任意文件
BlenderMCP 在 commit 30a3308 之前的版本中,download_polyhaven_asset 方法存在路径穿越漏洞,攻击者可通过在 API 响应的 include 键中注入穿越序列写入任意文件。中间人攻击或提示注入可提供类似 '../../.bashrc' 的恶意路径,覆盖敏感文件并实现持久化代码执行。
相关讨论
关注度走势
每天新增来源
- 10月3日 新增 1 个来源(1 家媒体、0 个账号)
- 10月4日 新增 0 个来源(0 家媒体、0 个账号)
- 10月5日 新增 0 个来源(0 家媒体、0 个账号)
- 10月6日 新增 0 个来源(0 家媒体、0 个账号)
- 10月7日 新增 0 个来源(0 家媒体、0 个账号)