HIGH🇬🇧 English

CVE-2026-1289

Use-After-Free w Autodesk Revit przy parsowaniu pliku PDF

CVSS 7.8v3.1pub. 2026-08-06upd. 2026-09-04

Podatność typu use-after-free w Autodesk Revit umożliwia atakującemu wykonanie złośliwego kodu, ujawnienie danych lub wywołanie awarii aplikacji poprzez spreparowany plik PDF. Zagrożenie jest poważne, ponieważ nie wymaga uprawnień administracyjnych — wystarczy, że ofiara otworzy złośliwy plik.

Pokaż oryginał (EN)

A maliciously crafted PDF file, when parsed through Autodesk Revit, can force a Use-After-Free vulnerability. A malicious actor can leverage this vulnerability to cause a crash, disclose sensitive data, or execute arbitrary code in the context of the current process.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowym zarządzaniu pamięcią podczas parsowania pliku PDF przez Autodesk Revit — aplikacja odwołuje się do obszaru pamięci już zwolnionego (use-after-free, CWE-416). Atakujący może dostarczyć ofierze specjalnie spreparowany plik PDF, którego otwarcie w programie Revit wyzwala ten błąd. W efekcie możliwe jest przejęcie kontroli nad przepływem wykonania procesu lub dostęp do wrażliwych danych znajdujących się w pamięci.

Skutki

Atakujący może wykonać dowolny kod (RCE) w kontekście bieżącego procesu użytkownika, uzyskać dostęp do poufnych danych przechowywanych w pamięci aplikacji lub spowodować jej awarię (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach zawierających poprawkę znajdują się w komunikacie bezpieczeństwa Autodesk: https://www.autodesk.com/trust/security-advisories/adsk-sa-2026-0011. Do czasu aktualizacji zaleca się zachowanie szczególnej ostrożności przy otwieraniu plików PDF pochodzących z niezaufanych źródeł.

Kogo dotyczy

Autodesk Revit — wersje wskazane w referencjach producenta (komunikat bezpieczeństwa ADSK-SA-2026-0011).

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Autodesk Revit

    APP
    Autodesk
    2024 – 2024.3.6 (bez)2025 – 2025.4.6 (bez)2026 – 2026.5 (bez)2027 – 2027.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDoSMemory
CWE
Referencje

Powiązane podatności

CVE-2026-8325HIGH7.8PL ✓ten sam produkt

Out-of-Bounds Write w Autodesk Revit podczas parsowania pliku PDF

CVE-2026-7406HIGH7.8PL ✓ten sam produkt

RCE poprzez złośliwy plik BMP w produktach Autodesk (Untrusted Pointer Dereference)

CVE-2026-11803HIGH7.8PL ✓ten sam produkt

Out-of-Bounds Read w Autodesk Revit podczas parsowania pliku PDF

CVE-2026-0875HIGH7.8ten sam produkt

A maliciously crafted MODEL file, when parsed through certain Autodesk products, can force an Out-of-Bounds Wr...

CVE-2026-0874HIGH7.8ten sam produkt

A maliciously crafted CATPART file, when parsed through certain Autodesk products, can force an Out-of-Bounds ...