BlenderMCP antes de enviar 30 a 3308 contém uma vulnerabilidade transversal do caminho no método download_polyhaven_asset que permite aos atacantes escrever arquivos arbitrários injetando sequências transversales na resposta da API incluir as chaves. Os atacantes que executam ataques MITM ou injeção rápida podem fornecer caminhos maliciosos como '../../.bashrc' para sobrescrevê- los e alcançar a execução de código persistente. Registro de aconselhamento: GHSA- 4 h 8 q- hh 2 J- 755 w. Identificadores relacionados: CVE- 2026 - 66004.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 15: 33: 04.000 Z e lista a sua última modificação como 2026 - 07 - 24 T 15: 33: 04.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:H/AT:N/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/R:RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 5 suporte de referências nestes tipos: AVISO, WEB.