PT-2026-6322 · Godot Mcp · Godot-Mcp

Wcole3

·

Publicado

2026-02-04

·

Atualizado

2026-04-18

·

CVE-2026-25546

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Godot MCP anteriores à 0.1.1
Descrição O Godot MCP é um servidor Model Context Protocol (MCP) para interagir com o mecanismo de jogo Godot. Uma vulnerabilidade de injeção de comando no godot-mcp permite execução remota de código. A função executeOperation() passa entrada controlada pelo usuário, como projectPath, diretamente para exec(), que invoca um shell. Um atacante poderia injetar metacaracteres de shell como $(command) ou &calc para executar comandos arbitrários com os privilégios do processo do servidor MCP. Isso afeta ferramentas que aceitam projectPath, incluindo create scene, add node e load sprite.
Recomendações Atualize para a versão 0.1.1 ou posterior do Godot MCP.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25546
GHSA-8JX2-RHFH-Q928

Produtos afetados

Godot-Mcp