Podatność typu Untrusted Pointer Dereference (CWE-822) w produktach Autodesk umożliwia wykonanie dowolnego kodu przy przetwarzaniu złośliwie spreparowanego pliku BMP. Atakujący może przejąć kontrolę nad procesem aplikacji, co czyni tę lukę poważnym zagrożeniem dla stacji roboczych użytkowników.
▸ Pokaż oryginał (EN)
A maliciously crafted BMP file, when parsed through certain Autodesk products, can force a Untrusted Pointer Dereference vulnerability. A malicious actor can leverage this vulnerability to execute arbitrary code in the context of the current process.
Podczas parsowania złośliwie spreparowanego pliku BMP przez podatne produkty Autodesk, aplikacja odczytuje wskaźnik z niezaufanych danych wejściowych i następnie wyłuskuje jego wartość bez odpowiedniej walidacji. Prowadzi to do sytuacji, w której atakujący może kontrolować wartość wskaźnika i skierować wykonanie kodu w dowolne miejsce w pamięci procesu. Wektor ataku jest lokalny i wymaga interakcji użytkownika — ofiara musi otworzyć spreparowany plik BMP.
Atakujący może wykonać dowolny kod (RCE) w kontekście procesu bieżącego użytkownika, uzyskując potencjalnie pełną kontrolę nad danymi i środowiskiem uruchomieniowym aplikacji, w tym dostęp do poufnych informacji, modyfikację danych lub instalację złośliwego oprogramowania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w poradniku bezpieczeństwa Autodesk: https://www.autodesk.com/trust/security-advisories/adsk-sa-2026-0012. Dodatkowo zaleca się zachowanie ostrożności przy otwieraniu plików BMP z niezaufanych źródeł.
Wybrane produkty Autodesk obsługujące pliki BMP — dokładne wersje wskazane w referencjach producenta (Autodesk Security Advisory ADSK-SA-2026-0012)
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HAutodesk Advance Steel
APPAutodesk2027 – 2027.1 (bez)Autodesk Autocad
APPAutodesk2027 – 2027.1 (bez)Autodesk Autocad Architecture
APPAutodesk2027 – 2027.1 (bez)Autodesk Autocad Electrical
APPAutodesk2027 – 2027.1 (bez)Autodesk Autocad Lt
APPAutodesk2027 – 2027.1 (bez)Autodesk Autocad Map 3d
APPAutodesk2027 – 2027.1 (bez)Autodesk Autocad Mechanical
APPAutodesk2027 – 2027.1 (bez)Autodesk Autocad Mep
APPAutodesk2027 – 2027.1 (bez)Autodesk Autocad Plant 3d
APPAutodesk2027 – 2027.1 (bez)Autodesk Civil 3d
APPAutodesk2027 – 2027.1 (bez)Autodesk Dwg Trueview
APPAutodesk2027 – 2027.1 (bez)Autodesk Revit
APPAutodesk2025 – 2025.3.5 (bez)2026 – 2026.5 (bez)2027 – 2027.1 (bez)
Powiązane podatności
Out-Of-Bounds Write w Autodesk AutoCAD przy parsowaniu pliku PRT
Autodesk AutoCAD — uszkodzenie pamięci przy parsowaniu plików 3D (RCE)
Heap-Based Buffer Overflow w Autodesk AutoCAD przy parsowaniu pliku MODEL
Autodesk AutoCAD: Out-Of-Bounds Write przy parsowaniu pliku CATPART
Out-of-Bounds Read w Autodesk Revit podczas parsowania pliku PDF