
إثبات مفهوم لاستغلال CVE-2026-25546، يوضح حقن أوامر نظام التشغيل في godot-mcp عبر معامل projectPath خبيث، مع كود PoC بلغة Python وتعليمات إعداد بيئة المختبر.
المؤلف: Mohammed Idrees Banyamer
GitHub: mbanyamer
التاريخ: 04 فبراير 2026
godot-mcp < 0.1.1 - حقن أوامر نظام التشغيل عبر projectPath
CVE-2026-25546
CWE-78 (عدم تحييد العناصر الخاصة المستخدمة في أمر نظام التشغيل - حقن أوامر نظام التشغيل)
< 0.1.1
0.1.1
عالية (درجة CVSS v3.1 الأساسية: 7.8 – AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)
إصدارات godot-mcp الأقدم من 0.1.1 معرضة لثغرة حقن أوامر نظام التشغيل بسبب الإدراج غير الآمن للسلسلة النصية للمعامل projectPath عند تمريره إلى استدعاءات exec() / execAsync() في Node.js داخل دالة executeOperation().
يمكن للمهاجم الذي يستطيع توفير قيمة projectPath خبيثة (عبر استدعاءات أدوات MCP، أو حقن الأوامر، أو مراجع مشاريع Godot خبيثة، وما إلى ذلك) تنفيذ أوامر نظام تشغيل عشوائية بصلاحيات عملية خادم MCP.
يحتوي هذا المستودع على PoC بلغة Python يوضح الثغرة من خلال استدعاء أداة create_scene عبر WebSocket مع حمولة projectPath خبيثة.
websockets (pip install websockets)git clone https://github.com/Coding-Solo/godot-mcp.git
cd godot-mcp
git checkout <commit-or-tag-before-fix>
npm install