Podatność typu heap-based buffer overflow (CWE-122) w Autodesk AutoCAD pozwala atakującemu na wykonanie dowolnego kodu, odczyt wrażliwych danych lub wywołanie awarii aplikacji poprzez spreparowany plik DXF. Ze względu na możliwość RCE oraz wysoką ocenę CVSS 7.8, podatność stanowi poważne zagrożenie dla użytkowników przetwarzających pliki DXF z niezaufanych źródeł.
▸ Pokaż oryginał (EN)
A maliciously crafted DXF file, when parsed through Autodesk AutoCAD, can force a Heap-Based Overflow vulnerability. A malicious actor can leverage this vulnerability to cause a crash, read sensitive data, or execute arbitrary code in the context of the current process.
Atakujący przygotowuje złośliwie spreparowany plik DXF, który po otwarciu w Autodesk AutoCAD wywołuje błąd przepełnienia bufora na stercie (heap-based overflow). Nieprawidłowe przetwarzanie danych wejściowych z pliku prowadzi do uszkodzenia pamięci procesu. Wykorzystanie tej podatności wymaga interakcji użytkownika — ofiara musi otworzyć lub przetworzyć złośliwy plik, co klasyfikuje atak jako lokalny z wymaganą interakcją użytkownika (AV:L/UI:R).
Atakujący może spowodować crash aplikacji (DoS), odczytać wrażliwe dane z pamięci procesu lub wykonać dowolny kod (RCE) w kontekście uprawnień bieżącego użytkownika uruchamiającego Autodesk AutoCAD.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://www.autodesk.com/trust/security-advisories/adsk-sa-2026-0009. Dodatkowo zaleca się zachowanie ostrożności przy otwieraniu plików DXF pochodzących z niezaufanych lub nieznanych źródeł.
Autodesk AutoCAD oraz powiązane produkty (Autodesk Access, DWG TrueView) — wersje wskazane w referencjach producenta (adsk-sa-2026-0009)
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HAutodesk Advance Steel
APPAutodesk20272026 – 2026.1.2 (bez)Autodesk Autocad
APPAutodesk20272026 – 2026.1.2 (bez)Autodesk Autocad Architecture
APPAutodesk20272026 – 2026.1.2 (bez)Autodesk Autocad Electrical
APPAutodesk20272026 – 2026.1.2 (bez)Autodesk Autocad Lt
APPAutodesk20272026 – 2026.1.2 (bez)Autodesk Autocad Map 3d
APPAutodesk20272026 – 2026.1.2 (bez)Autodesk Autocad Mechanical
APPAutodesk20272026 – 2026.1.2 (bez)Autodesk Autocad Mep
APPAutodesk20272026 – 2026.1.2 (bez)Autodesk Autocad Plant 3d
APPAutodesk20272026 – 2026.1.2 (bez)Autodesk Civil 3d
APPAutodesk20272026 – 2026.1.2 (bez)Autodesk Dwg Trueview
APPAutodesk20272026 – 2026.1.2 (bez)
Powiązane podatności
Autodesk AutoCAD — uszkodzenie pamięci przy parsowaniu plików 3D (RCE)
Heap-Based Buffer Overflow w Autodesk AutoCAD przy parsowaniu pliku MODEL
Autodesk AutoCAD: Out-Of-Bounds Write przy parsowaniu pliku CATPART
Out-Of-Bounds Write w Autodesk AutoCAD przy parsowaniu pliku PRT
A maliciously crafted CATPART file, when parsed through certain Autodesk products, can force an Out-of-Bounds ...