Katalog-traversering i blender-mcp: fiksen kom fire dager før varselet
Fikset blender-mcp en katalog-traversering som lot en manipulert API-respons skrive vilkårlige filer på maskinen din, fire dager før sårbarheten ble publisert som CVE-2026-66004.
Sårbarheten sitter i metoden download_polyhaven_asset og har fått 6,0 i CVSS 4.0, altså middels alvorlighet, med VulnCheck som tildelende part. Mekanismen er at metoden stoler på nøkler den får tilbake fra et eksternt API og bruker dem til å bygge en filsti. Legger en angriper traverseringssekvenser inn i disse nøklene, havner skrivingen utenfor katalogen den var ment for. Beskrivelsen i NVD nevner ../../.bashrc som eksempel, og en overskrevet oppstartsfil gir kodekjøring som varer utover økten.
To ting må til for at dette skal treffe. Enten sitter angriperen mellom deg og API-et, eller så kommer den ondsinnede responsen inn gjennom prompt-injeksjon. Vektoren i NVD krever brukerinteraksjon og har høy angrepskompleksitet, og ingen utnyttelse er observert i praksis. Det som likevel gjør saken verdt oppmerksomheten, er størrelsen på installasjonsbasen: blender-mcp har over 24 800 stjerner på GitHub og er blant de mest brukte MCP-serverne utenfor rene utviklerverktøy.
Her spriker kildene, og det er verdt å vite hvilken som stemmer. Trusseldatabasen OffSeq skriver at verken leverandørvarsel eller patch foreligger. Det er feil. Commit 30a3308 med meldingen «Fix arbitrary file write in download_polyhaven_asset» ble lagt inn i addon.py 20. juli, fire dager før CVE-en ble publisert i NVD 24. juli. Fiksen finnes altså allerede i hovedgrenen. Den er bare ikke registrert i databasen som skal fortelle deg om du er utsatt.
Mønsteret bak er verdt å ta med videre til dine egne MCP-servere. En server henter data fra et eksternt API og bruker et felt derfra som del av en filsti. Med en agent i midten er den eksterne responsen ikke lenger bare data, den er en angrepsflate som når helt fram til filsystemet ditt.
Hva bør du gjøre?
- Oppdater blender-mcp fra hovedgrenen og bekreft at du har commit 30a3308 eller nyere. Er du på en eldre utsjekk, er du utsatt uansett hva trusseldatabasen sier.
- Gå gjennom egne MCP-servere som skriver til disk. Enhver filsti satt sammen av et felt fra en ekstern respons må normaliseres og sjekkes mot en tillatt rotkatalog før skriving.
- Kjør MCP-servere som laster ned filer i en sandkasse med begrenset skrivetilgang. Traversering blir uinteressant når prosessen ikke rekker hjemmekatalogen din.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.