CVE-2026-41196Luanti(前身为Minetest)是一款开源体素游戏创建平台。在5.0.0至5.15.2之前的版本中,存在一个严重的安全漏洞。当使用LuaJIT时,恶意模组可以轻易绕过Lua沙箱环境的限制,进而执行任意代码并获得用户设备的完整文件系统访问权限。该漏洞影响服务端模组、异步操作、地图生成以及客户端(CSM)环境。攻击者无需认证且无需用户交互即可利用此漏洞,导致极高的安全风险。
该漏洞源于Luanti在使用LuaJIT引擎时未能正确隔离Lua环境。在受影响版本中,恶意模组可以通过调用`getfenv`等函数突破沙箱限制,访问宿主操作系统的底层功能。由于Luanti允许加载第三方模组,攻击者可制作包含恶意代码的模组。一旦该模组被加载到服务器或客户端,攻击者即可在目标系统上执行任意命令,读写任意文件。漏洞存在于服务端模组、异步引擎、地图生成器以及客户端脚本环境(CSM)中。CVSS向量显示该漏洞具有网络攻击面、攻击复杂度低、无需权限和用户交互的特点,且影响范围广泛(可横向移动),因此被评为最高危级别。