Новости
Через загрузку картинки в Rails можно было прочитать файлы сервера
Файл, притворяющийся картинкой, при создании превью заставлял библиотеку читать произвольные файлы сервера — вплоть до секретных ключей.
BMP — один из самых старых и «безобидных» форматов растровых картинок: по сути просто таблица пикселей. Но именно такой файл заставил инженерный софт Autodesk выполнить чужой код. Разбираем свежую уязвимость CVE-2026-7406, кого она затронула и почему растровая картинка — тоже поверхность атаки.

Коротко: 6 августа 2026 года Autodesk выпустила рекомендацию по безопасности для уязвимости CVE-2026-7406 (оценка 7,8 из 10). Специально собранный BMP-файл при разборе в AutoCAD, AutoCAD LT и Revit заставлял программу обратиться по недоверенному указателю и мог привести к выполнению произвольного кода. Лечится обновлением до исправленных версий; чтобы сработало, жертва должна сама открыть подсунутый файл.
6 августа 2026 года компания Autodesk — разработчик инженерного и архитектурного ПО (AutoCAD, Revit, Civil 3D и других) — опубликовала рекомендацию по безопасности adsk-sa-2026-0012 для уязвимости CVE-2026-7406. По шкале CVSS 3.1 ей присвоили 7,8 из 10 — высокий уровень опасности (вектор AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H).
Суть проста и оттого показательна: маленький BMP-файл с изображением, если его открыть уязвимой программой, мог привести к выполнению произвольного кода в контексте самого приложения. То есть открытие картинки в проектной среде давало атакующему те же права, с какими работает инженер, — доступ к его файлам, чертежам и связанным ресурсам.
Важная деталь: удалённо, без участия человека, эксплуатировать брешь нельзя. В векторе стоит UI:R (User Interaction Required) — нужно, чтобы жертва сама открыла подготовленный файл. Обычный сценарий здесь — фишинг: злоумышленник присылает «проект», «текстуру» или «подложку» и рассчитывает, что её откроют не глядя.
BMP (bitmap) — это контейнер, который хранит изображение как сетку пикселей плюс заголовок с размерами, глубиной цвета и смещениями до данных. Любая программа, показывающая BMP, сначала разбирает этот заголовок и по указанным в нём числам вычисляет, откуда и сколько байтов читать.
Класс уязвимости — CWE-822, разыменование недоверенного указателя (untrusted pointer dereference). Если парсер верит значениям из файла на слово и не проверяет их, атакующий подставляет в заголовок такие числа, что программа вычисляет адрес в памяти из данных, которые контролирует он, и обращается по нему. Дальше — испорченная память и, при удачной раскладке, перехват управления.
Ключевая мысль ровно та же, что и в других «файловых» брешах: формат файла сам по себе не гарантирует безопасность. Опасность несёт не расширение, а то, как конкретная программа разбирает содержимое. Похожую логику мы недавно разбирали на примере того, как картинка в Rails давала читать файлы сервера — там тоже «безобидное изображение» оказывалось входной точкой.
По данным рекомендации Autodesk и базы NVD, уязвимости подвержены следующие продукты и версии:
| Продукт | Затронутые версии |
|---|---|
| Autodesk Revit | 2027.0.0–2027.1.0, 2026.0.0–2026.5.0, 2024.0.0–2024.3.5 |
| Autodesk AutoCAD | 2027.0.0–2027.1.0 |
| Autodesk AutoCAD LT | 2027.0.0–2027.1.0 |
Речь идёт о недоверенных BMP-файлах, попадающих в проектную среду: подложки, растровые текстуры, вложенные в чужой проект изображения. В том же наборе августовских рекомендаций Autodesk закрыла и другие похожие бреши разбора файлов в своих продуктах — это регулярная зона риска для тяжёлого инженерного софта, работающего с десятками форматов.
Вывод не про AutoCAD, а про привычку доверять «картинкам». Практические шаги:
.bmp.Опасность несёт не сам формат BMP, а ошибка в его разборе конкретной программой. Обновление уязвимого софта и осторожность с чужими файлами закрывают риск. Подробнее о защите — в разделе безопасность файлов.