CVE-2025-10886CVE-2025-10886是Autodesk产品中的一个高危安全漏洞,CVSS评分7.8。该漏洞存在于Autodesk软件的MODEL文件解析功能中,当用户打开一个恶意构造的MODEL文件时,会触发内存损坏问题。攻击者可以通过社会工程学手段诱导目标用户打开特制的MODEL文件,进而在当前用户进程的上下文中执行任意代码。由于该漏洞需要用户交互(UI:R)才能触发,且攻击向量为本地(AV:L),因此主要针对特定目标进行攻击。漏洞影响Autodesk多款使用MODEL文件格式的产品,包括但不限于AutoCAD、Briefcase、Revit等建筑和工程设计软件。此类漏洞属于典型的内存安全漏洞,攻击成功后可能导致系统完全被控,敏感数据泄露等严重后果。
该漏洞的根本原因在于Autodesk产品解析MODEL文件时的内存处理逻辑存在缺陷。当解析恶意构造的MODEL文件时,程序未能正确验证输入数据的边界和有效性,导致内存缓冲区溢出或释放后使用等问题。攻击者可以通过精心构造的MODEL文件数据,覆盖关键的内存结构,如函数指针、对象虚表或堆元数据,从而控制程序执行流程。在成功触发内存损坏后,攻击者可以部署shellcode实现任意代码执行。由于漏洞利用需要用户打开特制文件,攻击者通常会通过钓鱼邮件、恶意网站下载链接或水坑攻击等方式传播恶意MODEL文件。值得注意的是,该漏洞的CVSS向量显示完整性和机密性影响都很高(C:H/I:H),意味着攻击者不仅能执行代码,还能窃取数据和破坏系统完整性。