Podatność typu use-after-free w Autodesk Revit umożliwia atakującemu wykonanie złośliwego kodu, ujawnienie danych lub wywołanie awarii aplikacji poprzez spreparowany plik PDF. Zagrożenie jest poważne, ponieważ nie wymaga uprawnień administracyjnych — wystarczy, że ofiara otworzy złośliwy plik.
▸ Pokaż oryginał (EN)
A maliciously crafted PDF file, when parsed through Autodesk Revit, can force a Use-After-Free vulnerability. A malicious actor can leverage this vulnerability to cause a crash, disclose sensitive data, or execute arbitrary code in the context of the current process.
Błąd polega na nieprawidłowym zarządzaniu pamięcią podczas parsowania pliku PDF przez Autodesk Revit — aplikacja odwołuje się do obszaru pamięci już zwolnionego (use-after-free, CWE-416). Atakujący może dostarczyć ofierze specjalnie spreparowany plik PDF, którego otwarcie w programie Revit wyzwala ten błąd. W efekcie możliwe jest przejęcie kontroli nad przepływem wykonania procesu lub dostęp do wrażliwych danych znajdujących się w pamięci.
Atakujący może wykonać dowolny kod (RCE) w kontekście bieżącego procesu użytkownika, uzyskać dostęp do poufnych danych przechowywanych w pamięci aplikacji lub spowodować jej awarię (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach zawierających poprawkę znajdują się w komunikacie bezpieczeństwa Autodesk: https://www.autodesk.com/trust/security-advisories/adsk-sa-2026-0011. Do czasu aktualizacji zaleca się zachowanie szczególnej ostrożności przy otwieraniu plików PDF pochodzących z niezaufanych źródeł.
Autodesk Revit — wersje wskazane w referencjach producenta (komunikat bezpieczeństwa ADSK-SA-2026-0011).
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HAutodesk Revit
APPAutodesk2024 – 2024.3.6 (bez)2025 – 2025.4.6 (bez)2026 – 2026.5 (bez)2027 – 2027.2 (bez)
Powiązane podatności
Out-of-Bounds Write w Autodesk Revit podczas parsowania pliku PDF
RCE poprzez złośliwy plik BMP w produktach Autodesk (Untrusted Pointer Dereference)
Out-of-Bounds Read w Autodesk Revit podczas parsowania pliku PDF
A maliciously crafted MODEL file, when parsed through certain Autodesk products, can force an Out-of-Bounds Wr...
A maliciously crafted CATPART file, when parsed through certain Autodesk products, can force an Out-of-Bounds ...