HIGH🇬🇧 English

CVE-2026-7406

RCE poprzez złośliwy plik BMP w produktach Autodesk (Untrusted Pointer Dereference)

CVSS 7.8v3.1pub. 2026-08-06upd. 2026-09-04

Podatność typu Untrusted Pointer Dereference (CWE-822) w produktach Autodesk umożliwia wykonanie dowolnego kodu przy przetwarzaniu złośliwie spreparowanego pliku BMP. Atakujący może przejąć kontrolę nad procesem aplikacji, co czyni tę lukę poważnym zagrożeniem dla stacji roboczych użytkowników.

Pokaż oryginał (EN)

A maliciously crafted BMP file, when parsed through certain Autodesk products, can force a Untrusted Pointer Dereference vulnerability. A malicious actor can leverage this vulnerability to execute arbitrary code in the context of the current process.

🤖 Analiza AI
Jak działa

Podczas parsowania złośliwie spreparowanego pliku BMP przez podatne produkty Autodesk, aplikacja odczytuje wskaźnik z niezaufanych danych wejściowych i następnie wyłuskuje jego wartość bez odpowiedniej walidacji. Prowadzi to do sytuacji, w której atakujący może kontrolować wartość wskaźnika i skierować wykonanie kodu w dowolne miejsce w pamięci procesu. Wektor ataku jest lokalny i wymaga interakcji użytkownika — ofiara musi otworzyć spreparowany plik BMP.

Skutki

Atakujący może wykonać dowolny kod (RCE) w kontekście procesu bieżącego użytkownika, uzyskując potencjalnie pełną kontrolę nad danymi i środowiskiem uruchomieniowym aplikacji, w tym dostęp do poufnych informacji, modyfikację danych lub instalację złośliwego oprogramowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w poradniku bezpieczeństwa Autodesk: https://www.autodesk.com/trust/security-advisories/adsk-sa-2026-0012. Dodatkowo zaleca się zachowanie ostrożności przy otwieraniu plików BMP z niezaufanych źródeł.

Kogo dotyczy

Wybrane produkty Autodesk obsługujące pliki BMP — dokładne wersje wskazane w referencjach producenta (Autodesk Security Advisory ADSK-SA-2026-0012)

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Autodesk Advance Steel

    APP
    Autodesk
    2027 – 2027.1 (bez)
  • Autodesk Autocad

    APP
    Autodesk
    2027 – 2027.1 (bez)
  • Autodesk Autocad Architecture

    APP
    Autodesk
    2027 – 2027.1 (bez)
  • Autodesk Autocad Electrical

    APP
    Autodesk
    2027 – 2027.1 (bez)
  • Autodesk Autocad Lt

    APP
    Autodesk
    2027 – 2027.1 (bez)
  • Autodesk Autocad Map 3d

    APP
    Autodesk
    2027 – 2027.1 (bez)
  • Autodesk Autocad Mechanical

    APP
    Autodesk
    2027 – 2027.1 (bez)
  • Autodesk Autocad Mep

    APP
    Autodesk
    2027 – 2027.1 (bez)
  • Autodesk Autocad Plant 3d

    APP
    Autodesk
    2027 – 2027.1 (bez)
  • Autodesk Civil 3d

    APP
    Autodesk
    2027 – 2027.1 (bez)
  • Autodesk Dwg Trueview

    APP
    Autodesk
    2027 – 2027.1 (bez)
  • Autodesk Revit

    APP
    Autodesk
    2025 – 2025.3.5 (bez)2026 – 2026.5 (bez)2027 – 2027.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-29075CRITICAL9.8PL ✓ten sam produkt

Out-Of-Bounds Write w Autodesk AutoCAD przy parsowaniu pliku PRT

CVE-2023-29076CRITICAL9.8PL ✓ten sam produkt

Autodesk AutoCAD — uszkodzenie pamięci przy parsowaniu plików 3D (RCE)

CVE-2023-29073CRITICAL9.8PL ✓ten sam produkt

Heap-Based Buffer Overflow w Autodesk AutoCAD przy parsowaniu pliku MODEL

CVE-2023-29074CRITICAL9.8PL ✓ten sam produkt

Autodesk AutoCAD: Out-Of-Bounds Write przy parsowaniu pliku CATPART

CVE-2026-11803HIGH7.8PL ✓ten sam produkt

Out-of-Bounds Read w Autodesk Revit podczas parsowania pliku PDF