[TLP:CLEAR]
bollettino di sicurezza 2026/0172
Aggiornamenti Autodesk Autocad
03-08-2026
autodesk, autocad, dwg-trueview, heap-overflow, out-of-bounds-read, file-parsing
descrizione
Autodesk ha pubblicato correzioni per tre vulnerabilità nel parsing di file DXF e DWG che interessano AutoCAD 2027, AutoCAD LT 2027 e DWG TrueView 2027.La prima vulnerabilità (CVSS 7.8) è un heap-based buffer overflow innescato dal parsing di file DXF malevoli.
Le altre due (CVSS 6.1 e 5.5) sono out-of-bounds read innescate dal parsing di file DWG o DXF malevoli: la prima espone confidenzialità e disponibilità, la seconda impatta esclusivamente la disponibilità.
Il pattern è omogeneo: tutte e tre le vulnerabilità derivano da gestione non sicura della memoria durante il parsing di formati file vettoriali proprietari Autodesk.
Le vulnerabilità risiedono nel motore di parsing dei file DWG/DXF di AutoCAD.
Sono di conseguenza impattati anche i toolset specializzati costruiti su AutoCAD (Architecture, Electrical, Mechanical, MEP, Plant 3D, Map 3D) insieme a Civil 3D e Advance Steel, che ne condividono il componente vulnerabile.
La correzione è distribuita esclusivamente con l'aggiornamento di AutoCAD alla versione 2027.1: gli aggiornamenti specifici dei singoli toolset non contengono queste correzioni. L'aggiornamento va installato tramite Autodesk Access o Accounts Portal; per DWG TrueView il canale è Free Autodesk Viewer.
note
Tutte e tre le CVE presentano vettore locale (AV:L), complessità bassa (AC:L), nessun privilegio richiesto (PR:N) e richiedono interazione utente (UI:R), con scope non modificato (S:U). Lo sfruttamento richiede che l'utente apra un file DXF o DWG malevolo nell'applicazione vulnerabile.CVE-2026-16463 (CWE-122, CVSS 7.8) è classificata priority medium: heap-based overflow con impatto alto su confidenzialità, integrità e disponibilità. È la CVE con priority_score più elevato del gruppo (4.91).
CVE-2026-16465 (CWE-125, CVSS 6.1) è classificata priority low: out-of-bounds read con impatto basso sulla confidenzialità e alto sulla disponibilità, senza impatto sull'integrità.
CVE-2026-17550 (CWE-125, CVSS 5.5) è classificata priority low: out-of-bounds read con impatto esclusivamente sulla disponibilità (A:H), nessun impatto su confidenzialità e integrità.
Le tre CVE condividono lo stesso perimetro di prodotti nei dati CPE: AutoCAD 2027, AutoCAD LT 2027 e DWG TrueView 2027, ai quali si aggiungono per derivazione i toolset e i prodotti sopra elencati.
Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.
CVE
| CVE | CVSS | EPSS | priority |
|---|---|---|---|
| CVE-2026-16463 | 3.1: 7.8 | 0.133% | 3.26% | 4.9/medium |
| CVE-2026-16465 | 3.1: 6.1 | 0.119% | 2.03% | 2.9/low |
| CVE-2026-17550 | 3.1: 5.5 | 0.120% | 2.11% | 2.7/low |
NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.
prodotti impattati
| vendor | prodotto & versioni |
|---|---|
| Autodesk |
autocad
|