CVE-2026-9264CVE-2026-9264是SketchUp 2026动态组件功能中的一个严重跨站脚本(XSS)漏洞。该漏洞源于组件选项窗口中的输入清理不当,攻击者可以通过恶意制作的SKP文件在用户系统上执行任意系统命令并读取本地文件。由于SketchUp内嵌了Internet Explorer 11浏览器,攻击者能够利用这一特性绕过安全限制,在用户毫无察觉的情况下完成攻击。此漏洞无需用户交互即可触发,攻击者只需诱使目标用户打开一个特制的SKP文件即可实现远程代码执行(RCE)和本地文件窃取。CVSS 3.1评分高达9.3,属于严重级别,对系统机密性、完整性和可用性均造成严重影响。企业用户应立即采取修复措施,避免敏感数据泄露和系统被完全控制。
该漏洞存在于SketchUp 2026的Dynamic Components功能模块中。当用户打开包含恶意代码的SKP文件并访问其组件选项窗口时,攻击者注入的JavaScript代码会在内嵌的Internet Explorer 11浏览器上下文中执行。由于SketchUp在渲染组件选项时未对用户输入进行充分的HTML实体转义和内容安全策略(CSP)限制,导致XSS payload能够成功执行。攻击者利用IE浏览器的以下特性实现RCE:1)通过mshtml.dll的漏洞绕过同源策略;2)利用IE的ActiveX对象访问本地文件系统;3)通过WScript.Shell组件执行系统命令。具体利用链为:恶意SKP文件 → 加载动态组件 → 触发XSS → 访问file://协议资源 → 执行本地脚本 → 命令执行和文件外泄。攻击者可以读取用户计算机上的任意文件(如SSH密钥、配置文件、浏览器Cookie等),并可在后台执行任意系统命令,完全控制受害主机。