HIGH🇬🇧 English

CVE-2026-16463

Heap-Based Overflow w Autodesk AutoCAD podczas parsowania pliku DXF

CVSS 7.8v3.1pub. 2026-07-29upd. 2026-08-12

Podatność typu heap-based buffer overflow (CWE-122) w Autodesk AutoCAD pozwala atakującemu na wykonanie dowolnego kodu, odczyt wrażliwych danych lub wywołanie awarii aplikacji poprzez spreparowany plik DXF. Ze względu na możliwość RCE oraz wysoką ocenę CVSS 7.8, podatność stanowi poważne zagrożenie dla użytkowników przetwarzających pliki DXF z niezaufanych źródeł.

Pokaż oryginał (EN)

A maliciously crafted DXF file, when parsed through Autodesk AutoCAD, can force a Heap-Based Overflow vulnerability. A malicious actor can leverage this vulnerability to cause a crash, read sensitive data, or execute arbitrary code in the context of the current process.

🤖 Analiza AI
Jak działa

Atakujący przygotowuje złośliwie spreparowany plik DXF, który po otwarciu w Autodesk AutoCAD wywołuje błąd przepełnienia bufora na stercie (heap-based overflow). Nieprawidłowe przetwarzanie danych wejściowych z pliku prowadzi do uszkodzenia pamięci procesu. Wykorzystanie tej podatności wymaga interakcji użytkownika — ofiara musi otworzyć lub przetworzyć złośliwy plik, co klasyfikuje atak jako lokalny z wymaganą interakcją użytkownika (AV:L/UI:R).

Skutki

Atakujący może spowodować crash aplikacji (DoS), odczytać wrażliwe dane z pamięci procesu lub wykonać dowolny kod (RCE) w kontekście uprawnień bieżącego użytkownika uruchamiającego Autodesk AutoCAD.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://www.autodesk.com/trust/security-advisories/adsk-sa-2026-0009. Dodatkowo zaleca się zachowanie ostrożności przy otwieraniu plików DXF pochodzących z niezaufanych lub nieznanych źródeł.

Kogo dotyczy

Autodesk AutoCAD oraz powiązane produkty (Autodesk Access, DWG TrueView) — wersje wskazane w referencjach producenta (adsk-sa-2026-0009)

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Autodesk Advance Steel

    APP
    Autodesk
    20272026 – 2026.1.2 (bez)
  • Autodesk Autocad

    APP
    Autodesk
    20272026 – 2026.1.2 (bez)
  • Autodesk Autocad Architecture

    APP
    Autodesk
    20272026 – 2026.1.2 (bez)
  • Autodesk Autocad Electrical

    APP
    Autodesk
    20272026 – 2026.1.2 (bez)
  • Autodesk Autocad Lt

    APP
    Autodesk
    20272026 – 2026.1.2 (bez)
  • Autodesk Autocad Map 3d

    APP
    Autodesk
    20272026 – 2026.1.2 (bez)
  • Autodesk Autocad Mechanical

    APP
    Autodesk
    20272026 – 2026.1.2 (bez)
  • Autodesk Autocad Mep

    APP
    Autodesk
    20272026 – 2026.1.2 (bez)
  • Autodesk Autocad Plant 3d

    APP
    Autodesk
    20272026 – 2026.1.2 (bez)
  • Autodesk Civil 3d

    APP
    Autodesk
    20272026 – 2026.1.2 (bez)
  • Autodesk Dwg Trueview

    APP
    Autodesk
    20272026 – 2026.1.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDoS
CWE
Referencje

Powiązane podatności

CVE-2023-29076CRITICAL9.8PL ✓ten sam produkt

Autodesk AutoCAD — uszkodzenie pamięci przy parsowaniu plików 3D (RCE)

CVE-2023-29073CRITICAL9.8PL ✓ten sam produkt

Heap-Based Buffer Overflow w Autodesk AutoCAD przy parsowaniu pliku MODEL

CVE-2023-29074CRITICAL9.8PL ✓ten sam produkt

Autodesk AutoCAD: Out-Of-Bounds Write przy parsowaniu pliku CATPART

CVE-2023-29075CRITICAL9.8PL ✓ten sam produkt

Out-Of-Bounds Write w Autodesk AutoCAD przy parsowaniu pliku PRT

CVE-2026-0874HIGH7.8ten sam produkt

A maliciously crafted CATPART file, when parsed through certain Autodesk products, can force an Out-of-Bounds ...