CVE-2026-21301CVE-2026-21301是Adobe Substance3D Modeler软件中的一个空指针解引用(NULL Pointer Dereference)漏洞。该漏洞影响1.22.4及更早版本,CVSS评分为5.5,属于中危级别。攻击者可以通过构造恶意的3D模型文件,当受害者打开该文件时,应用程序会因空指针解引用而崩溃,导致拒绝服务(DoS)状态。漏洞的利用需要用户交互,即受害者必须主动打开攻击者精心制作的恶意文件。由于该漏洞位于本地攻击向量(AV:L),攻击者需要先将恶意文件传递给目标用户。此漏洞虽然不会导致代码执行或数据泄露,但会使应用程序无响应,影响用户正常工作。Adobe已发布安全更新修复此问题,用户应尽快升级到最新版本以避免潜在风险。
空指针解引用漏洞发生在程序尝试访问一个被设置为NULL的指针时。在Adobe Substance3D Modeler中,当解析特定的3D模型文件格式时,程序未能正确验证指针的有效性就直接使用它。具体来说,当打开一个经过特殊构造的恶意.3dm、.obj或其他支持的模型文件时,文件解析器会创建或引用某个对象指针,但由于文件内容异常或缺少必要的元数据,该指针被错误地设置为NULL。随后,程序代码尝试调用该NULL指针的方法或访问其成员变量,导致访问违规(Access Violation),触发应用程序崩溃。此漏洞的利用条件相对简单,攻击者只需制作一个格式正确但包含特殊构造数据的文件即可。受害者打开文件后,应用程序会立即崩溃并退出。攻击者可以通过邮件、网盘分享或网站下载等方式分发恶意文件。由于是本地攻击向量,攻击复杂度较低,且不需要特殊权限即可实现攻击。