Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en blender-mcp de ahujasid (CVE-2026-10662)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

Una vulnerabilidad fue encontrada en ahujasid blender-mcp hasta 7636d13bded82eca58eb93c3f4cd8708dfdfbe8b. El elemento afectado es la función requests.get del archivo src/blender_mcp/server.py del componente Gestor de Archivos ZIP. La manipulación del argumento zip_file_url resulta en falsificación de petición del lado del servidor. El ataque puede ser ejecutado remotamente. El exploit ha sido hecho público y podría ser usado. Este producto implementa un lanzamiento continuo para entrega constante, lo que significa que la información de la versión para las versiones afectadas o actualizadas no está disponible. El parche se identifica como 5b37be25242e73dc4cf1328974d30458b9e5d67e. Es aconsejable implementar un parche para corregir este problema.

Impacto

Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA