Podatność typu Deserialization of Untrusted Data w komponencie Station Launcher App platformy 3DEXPERIENCE firmy Dassault Systèmes umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Ocena CVSS 10.0 oznacza maksymalne ryzyko — atakujący może przejąć pełną kontrolę nad systemem bez żadnych uprawnień wstępnych.
▸ Pokaż oryginał (EN)
A Deserialization of Untrusted Data vulnerability affecting Station Launcher App in 3DEXPERIENCE platform from Release 3DEXPERIENCE R2023x through Release 3DEXPERIENCE R2026x could lead to an unauthenticated remote code execution.
Komponent Station Launcher App nie weryfikuje w sposób bezpieczny danych dostarczanych z zewnątrz przed ich deserializacją. Atakujący może przesłać specjalnie spreparowany, złośliwy obiekt serializowany przez sieć, bez konieczności posiadania konta ani interakcji użytkownika. Podatność obejmuje wektor sieciowy bez wymagań dotyczących złożoności ataku (AC:L, PR:N, UI:N) z rozszerzonym zasięgiem (Scope:Changed), co wskazuje na możliwość wpływu wykraczającego poza bezpośrednio atakowany komponent.
Skuteczne wykorzystanie podatności pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu (RCE) na serwerze hostującym platformę, co może prowadzić do pełnego przejęcia systemu, wycieku danych oraz naruszenia integralności i dostępności środowiska 3DEXPERIENCE.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://www.3ds.com/trust-center/security/security-advisories/cve-2026-11756. Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu sieciowego do komponentu Station Launcher App wyłącznie do zaufanych hostów oraz monitorowanie ruchu pod kątem podejrzanych żądań deserializacji.
Platforma 3DEXPERIENCE firmy Dassault Systèmes — wersje od Release 3DEXPERIENCE R2023x do Release 3DEXPERIENCE R2026x włącznie (komponent Station Launcher App).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H