Vulnerabilidad en blender-mcp de ahujasid (CVE-2026-10662)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
Una vulnerabilidad fue encontrada en ahujasid blender-mcp hasta 7636d13bded82eca58eb93c3f4cd8708dfdfbe8b. El elemento afectado es la función requests.get del archivo src/blender_mcp/server.py del componente Gestor de Archivos ZIP. La manipulación del argumento zip_file_url resulta en falsificación de petición del lado del servidor. El ataque puede ser ejecutado remotamente. El exploit ha sido hecho público y podría ser usado. Este producto implementa un lanzamiento continuo para entrega constante, lo que significa que la información de la versión para las versiones afectadas o actualizadas no está disponible. El parche se identifica como 5b37be25242e73dc4cf1328974d30458b9e5d67e. Es aconsejable implementar un parche para corregir este problema.
Impacto
Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/ahujasid/blender-mcp/
- https://github.com/ahujasid/blender-mcp/issues/203
- https://github.com/ahujasid/blender-mcp/pull/205
- https://github.com/bergskenop/blender-mcp/commit/5b37be25242e73dc4cf1328974d30458b9e5d67e
- https://vuldb.com/cve/CVE-2026-10662
- https://vuldb.com/submit/830488
- https://vuldb.com/vuln/367957
- https://vuldb.com/vuln/367957/cti



