CVE-2025-65088该漏洞影响 Ashlar-Vellum 旗下多款 CAD 软件(包括 Cobalt、Xenon、Argon、Lithium 及 Cobalt Share)的 12.6.1204.216 及更早版本。由于软件在解析特制的 VC6 文件时存在越界读取缺陷,攻击者可诱导用户打开恶意文件,进而利用该漏洞泄露系统敏感信息或在本地执行任意代码。鉴于其 CVSS 评分为 7.8 分,属于高危漏洞,且无需认证仅需用户交互即可触发,建议相关用户立即采取防护措施。
该漏洞的根源在于 Ashlar-Vellum 系列产品对 VC6 文件格式的解析逻辑存在缺陷。具体而言,当应用程序处理包含特定畸形结构的 VC6 文件时,未能正确验证数据读取的边界条件,导致程序读取了预分配缓冲区之外的内存区域。这种越界读取行为不仅可能泄露内存中的敏感数据(如指针、加密密钥等),破坏机密性,更有可能因读取非法内存地址引发异常处理逻辑错误,进而导致内存破坏。结合 CVSS 向量中完整性(I:H)和可用性(A:H)的高评分,推测该漏洞可被进一步利用来实现任意代码执行。攻击者通常通过社会工程学手段,诱导受害者打开包含恶意载荷的 VC6 文件。一旦文件被加载,解析器在处理特定对象时触发越界操作,攻击者即可通过精心构造的数据控制程序执行流,最终以当前用户权限在系统上执行恶意命令。