CVE-2026-3476CVE-2026-3476是一个影响SOLIDWORKS Desktop软件的代码注入漏洞,CVSS评分7.8,属于高危级别。该漏洞存在于SOLIDWORKS Desktop的Release 2025至Release 2026版本中,攻击者可以通过精心构造的恶意文件触发该漏洞,从而在受害者的机器上执行任意代码。漏洞的发现者是Dassault Systèmes公司的安全团队([email protected]),并在2026年3月16日正式披露。攻击向量为本地攻击(AV:L),无需认证即可利用(PR:N),但需要用户交互(UI:R)才能触发。这意味着攻击者需要诱导用户打开一个特制的恶意文件。由于该漏洞影响的是工程设计软件,广泛应用于制造业、航空航天、汽车等行业,因此一旦被利用,可能导致知识产权泄露、生产系统破坏等严重后果。建议受影响的用户尽快升级到最新版本或采取临时缓解措施。
该漏洞是典型的代码注入(Code Injection)漏洞,存在于SOLIDWORKS Desktop处理文件时的解析模块中。当用户打开一个经过特殊构造的恶意文件时,漏洞被触发。攻击者在文件中嵌入了恶意代码或命令,并通过文件解析过程中的输入验证不足来执行任意代码。从CVSS向量来看,该漏洞对机密性(C:H)、完整性(I:H)和可用性(A:H)都造成高影响。攻击者利用此漏洞可以完全控制受害者的系统,执行恶意软件、窃取数据或进行进一步的内网渗透。攻击的成功依赖于用户打开恶意文件这一交互行为,因此攻击者通常会通过钓鱼邮件、恶意网站下载等方式传播恶意文件。由于SOLIDWORKS文件格式复杂,涉及多种组件和依赖项,攻击面较大。防护建议包括:及时更新SOLIDWORKS到最新版本、限制打开来源不明的文件、使用企业安全防护软件等。