Podatność typu Out-of-Bounds Write w Autodesk Revit umożliwia atakującemu wykonanie dowolnego kodu, uszkodzenie danych lub crash aplikacji poprzez spreparowany plik PDF. Zagrożenie jest poważne, ponieważ nie wymaga uprawnień administracyjnych — wystarczy nakłonienie użytkownika do otwarcia złośliwego pliku.
▸ Pokaż oryginał (EN)
A maliciously crafted PDF file, when parsed through Autodesk Revit, can force an Out-of-Bounds Write vulnerability. A malicious actor may leverage this vulnerability to cause a crash, cause data corruption, or execute arbitrary code in the context of the current process.
Podczas parsowania specjalnie spreparowanego pliku PDF przez Autodesk Revit dochodzi do zapisu danych poza przeznaczonym obszarem pamięci (Out-of-Bounds Write, CWE-787). Błąd jest wyzwalany przez interakcję użytkownika z plikiem (np. jego otwarcie). Exploitacja następuje w kontekście bieżącego procesu aplikacji, bez konieczności posiadania podwyższonych uprawnień przez atakującego.
Atakujący może doprowadzić do wykonania dowolnego kodu (RCE) w kontekście zalogowanego użytkownika, uszkodzenia lub utraty danych, a także do awarii (crash) aplikacji. W przypadku udanego RCE możliwe jest przejęcie pełnej kontroli nad procesem Autodesk Revit.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://www.autodesk.com/trust/security-advisories/adsk-sa-2026-0011. Do czasu aktualizacji zaleca się zachowanie szczególnej ostrożności przy otwieraniu plików PDF pochodzących z niezaufanych źródeł w Autodesk Revit.
Autodesk Revit — wersje wskazane w referencjach producenta (adsk-sa-2026-0011)
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HAutodesk Revit
APPAutodesk2024 – 2024.3.6 (bez)2025 – 2025.4.6 (bez)2026 – 2026.5 (bez)2027 – 2027.2 (bez)
Powiązane podatności
RCE poprzez złośliwy plik BMP w produktach Autodesk (Untrusted Pointer Dereference)
Use-After-Free w Autodesk Revit przy parsowaniu pliku PDF
Out-of-Bounds Read w Autodesk Revit podczas parsowania pliku PDF
A maliciously crafted MODEL file, when parsed through certain Autodesk products, can force an Out-of-Bounds Wr...
A maliciously crafted CATPART file, when parsed through certain Autodesk products, can force an Out-of-Bounds ...