CVE-2026-21300CVE-2026-21300是Adobe Substance3D Modeler软件中的一个空指针解引用(NULL Pointer Dereference)漏洞。该漏洞存在于Substance3D Modeler 1.22.4及更早版本中,攻击者可以通过精心构造恶意文件来触发此漏洞。当用户打开包含恶意数据的文件时,应用程序会尝试访问空指针指向的内存地址,导致程序崩溃或出现未定义行为。由于漏洞位于本地攻击向量且需要用户交互,攻击者需要诱导受害者打开特制的恶意文件。成功利用此漏洞可导致应用程序拒绝服务(DoS),使软件无法正常工作,影响用户的正常使用体验。该漏洞的CVSS评分为5.5,属于中等严重级别,主要影响可用性(Availability Impact)方面。
空指针解引用漏洞是一种常见的内存错误,当程序尝试通过空指针访问内存时会发生。在Adobe Substance3D Modeler中,该漏洞可能出现在文件解析模块。当应用程序读取恶意构造的3D模型文件时,文件解析器可能未能正确验证指针的有效性,导致在某些代码路径中使用了未初始化的空指针。具体来说,当解析特定文件格式(如STL、OBJ等3D模型格式)时,如果文件头部或关键数据结构被精心构造,可能导致内部数据结构初始化失败,从而产生空指针。随后,当代码尝试访问该空指针的成员变量或函数时,就会触发访问违规,导致应用程序崩溃。此漏洞的利用需要用户交互,即受害者必须主动打开攻击者提供的恶意文件。攻击者可以通过电子邮件、文件共享网站或其他渠道分发包含恶意载荷的文件。