Специально сформированный чертёж в формате DXF может привести к выполнению произвольного кода в AutoCAD. Причина - переполнение буфера в куче, возникающее при разборе файла. Разработчики Autodesk уже выпустили исправления для уязвимых версий.
Детали уязвимостей
Проблема связана с тем, как AutoCAD обрабатывает DXF- и DWG-файлы. Переполнение буфера, зафиксированное в одной из уязвимостей, позволяет злоумышленнику нарушить целостность памяти приложения. В случае эксплуатации это ведёт к аварийному завершению программы, чтению чувствительных данных или выполнению вредоносного кода с правами текущего процесса. Две другие ошибки относятся к категории чтения за пределами выделенной области памяти. Они могут вызвать отказ в обслуживании или утечку фрагментов памяти, содержащих конфиденциальную информацию.
Все три уязвимости объединяет один вектор атаки: пользователь должен открыть вредоносный файл. Этого достаточно, чтобы запустить цепочку нежелательных операций с памятью, которые затрагивают конфиденциальность и целостность данных. Эксплуатация не требует специальных привилегий, что упрощает задачу атакующему, если ему удастся доставить файл жертве.
Наиболее опасной признана уязвимость CVE-2026-16463. Ей присвоен уровень High (высокий) и оценка CVSS 7.8. Она позволяет выполнить произвольный код в контексте приложения. Две другие - CVE-2026-16465 и CVE-2026-17550 - имеют уровень Medium (средний) и оценки 6.1 и 5.5 соответственно. Их влияние ограничено раскрытием информации и сбоями в работе, однако по отдельности они также могут быть использованы в составе более сложной атаки.
Уязвимости затрагивают широкий перечень продуктов Autodesk, построенных на базе AutoCAD. В зону риска попадают AutoCAD, AutoCAD LT, Architecture, Electrical, Mechanical, MEP, Plant 3D, Map 3D, а также Civil 3D, Advance Steel и DWG TrueView. Проблемы присутствуют в версиях 2026 и 2027. Исправленные сборки - 2026.1.2 и 2027.1. Примечательно, что для специализированных инструментов, таких как Civil 3D и Advance Steel, исправления распространяются через обновление базового AutoCAD. Отдельные обновления для этих продуктов не включают необходимые правки.
Об уязвимостях сообщили исследователи Лян Чжу, указавший на две проблемы чтения за границами буфера, и анонимный специалист, обнаруживший переполнение буфера. Autodesk поблагодарила их за сотрудничество в бюллетене безопасности ADSK-SA-2026-0009.
Разработчики рекомендуют пользователям затронутых версий установить обновления через Autodesk Access или Accounts Portal. Для DWG TrueView обновление доступно через бесплатный просмотрщик. В качестве общей меры предосторожности в Autodesk советуют открывать только те файлы, которые получены из проверенных источников.
Эта ситуация в очередной раз привлекает внимание к рискам, связанным с обработкой файлов чертежей. Форматы DXF и DWG часто передаются между подрядчиками, проектными организациями и заказчиками, что создаёт благоприятные условия для распространения вредоносных документов. В таких условиях регулярное обновление CAD-программ становится не просто рекомендацией, а обязательным элементом защиты инфраструктуры.
Ссылки