CVE-2026-0535CVE-2026-0535是Autodesk Fusion桌面应用程序中的一个高危安全漏洞,CVSS评分达到7.1。该漏洞属于存储型跨站脚本攻击(XSS),攻击者通过在组件的描述字段中植入恶意构造的HTML payload,当其他用户查看或点击该描述时,恶意脚本将在受害者浏览器上下文中执行。由于Fusion桌面应用程序具有较高的系统权限,攻击者可以借助此漏洞突破浏览器沙箱限制,读取本地文件系统内容或在被攻击进程中执行任意代码,对用户数据安全和系统完整性造成严重威胁。攻击需要本地访问权限且需要用户交互,但无需认证即可实施攻击。
该漏洞的根本原因在于Autodesk Fusion桌面应用程序对用户输入的HTML内容缺乏充分的消毒处理。攻击者可以将恶意HTML/JavaScript代码嵌入到组件的描述字段中,这些数据会被持久化存储在应用程序的数据库或配置文件中。当其他用户打开包含恶意payload的组件并触发交互(如点击描述)时,浏览器组件会渲染并执行这些恶意代码。由于Fusion桌面应用运行在具有较高权限的进程中,恶意脚本可以利用浏览器的功能访问本地文件系统(通过file://协议或ActiveX对象等),甚至通过系统调用执行任意命令。攻击者可能利用此漏洞窃取敏感配置文件、源代码、API密钥等本地数据,或在受害者系统上部署后门程序。修复方案应包括:对所有用户输入进行严格的HTML转义和过滤,实施内容安全策略(CSP),以及对富文本内容使用DOMPurify等安全库进行清理。