IPBUF安全漏洞报告
English
CVE-2026-0533 CVSS 7.1 高危

CVE-2026-0533: Autodesk Fusion 存储型XSS漏洞允许读取本地文件或执行代码

披露日期: 2026-01-22

漏洞信息

漏洞编号
CVE-2026-0533
漏洞类型
存储型XSS (Stored Cross-site Scripting)
CVSS评分
7.1 高危
攻击向量
本地 (AV:L)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Autodesk Fusion

相关标签

Autodesk Fusion存储型XSS本地攻击代码执行

漏洞概述

CVE-2026-0533是Autodesk Fusion桌面应用中的一个高危安全漏洞。该漏洞为存储型跨站脚本攻击(XSS),允许攻击者通过在设计名称中嵌入恶意HTML载荷,在删除确认对话框显示时触发漏洞。用户点击该恶意载荷后,攻击者可窃取敏感信息、读取本地文件或在当前进程上下文中执行任意代码。此漏洞具有本地攻击向量,无需高权限即可利用,但需用户交互才能成功触发。

技术细节

攻击者构造包含恶意HTML/JS代码的设计名称,当用户尝试删除设计时,确认对话框会渲染该名称,触发XSS。攻击者利用此漏洞可读取本地文件、执行任意代码、窃取会话cookies等敏感信息。

攻击链分析

STEP 1
1
攻击者创建包含恶意代码的设计名称
STEP 2
2
用户打开删除确认对话框
STEP 3
3
恶意代码被执行,攻击者获取敏感信息

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<script>alert(document.cookie)</script>

影响范围

Autodesk Fusion < 2024.1

防御指南

临时缓解措施
暂时禁用删除确认对话框功能或限制设计名称长度

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表