Новости · Безопасность файлов

Обычная картинка BMP запускала чужой код в AutoCAD и Revit

BMP — один из самых старых и «безобидных» форматов растровых картинок: по сути просто таблица пикселей. Но именно такой файл заставил инженерный софт Autodesk выполнить чужой код. Разбираем свежую уязвимость CVE-2026-7406, кого она затронула и почему растровая картинка — тоже поверхность атаки.

7 августа 2026 Редакция LoadFile Чтение 5 мин
Картинка из цветных пикселей BMP разрушает синий чертёж здания красными потоками вредоносного кода

Коротко: 6 августа 2026 года Autodesk выпустила рекомендацию по безопасности для уязвимости CVE-2026-7406 (оценка 7,8 из 10). Специально собранный BMP-файл при разборе в AutoCAD, AutoCAD LT и Revit заставлял программу обратиться по недоверенному указателю и мог привести к выполнению произвольного кода. Лечится обновлением до исправленных версий; чтобы сработало, жертва должна сама открыть подсунутый файл.

Что произошло

6 августа 2026 года компания Autodesk — разработчик инженерного и архитектурного ПО (AutoCAD, Revit, Civil 3D и других) — опубликовала рекомендацию по безопасности adsk-sa-2026-0012 для уязвимости CVE-2026-7406. По шкале CVSS 3.1 ей присвоили 7,8 из 10 — высокий уровень опасности (вектор AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H).

Суть проста и оттого показательна: маленький BMP-файл с изображением, если его открыть уязвимой программой, мог привести к выполнению произвольного кода в контексте самого приложения. То есть открытие картинки в проектной среде давало атакующему те же права, с какими работает инженер, — доступ к его файлам, чертежам и связанным ресурсам.

Важная деталь: удалённо, без участия человека, эксплуатировать брешь нельзя. В векторе стоит UI:R (User Interaction Required) — нужно, чтобы жертва сама открыла подготовленный файл. Обычный сценарий здесь — фишинг: злоумышленник присылает «проект», «текстуру» или «подложку» и рассчитывает, что её откроют не глядя.

Как обычная картинка выполняет код

BMP (bitmap) — это контейнер, который хранит изображение как сетку пикселей плюс заголовок с размерами, глубиной цвета и смещениями до данных. Любая программа, показывающая BMP, сначала разбирает этот заголовок и по указанным в нём числам вычисляет, откуда и сколько байтов читать.

Класс уязвимости — CWE-822, разыменование недоверенного указателя (untrusted pointer dereference). Если парсер верит значениям из файла на слово и не проверяет их, атакующий подставляет в заголовок такие числа, что программа вычисляет адрес в памяти из данных, которые контролирует он, и обращается по нему. Дальше — испорченная память и, при удачной раскладке, перехват управления.

  • ОПРЕДЕЛЕНИЕ. Разыменование недоверенного указателя — это когда адрес в памяти берётся из непроверенных входных данных, а не вычисляется программой самостоятельно.
  • ФАКТ. BMP-парсер Autodesk принимал поля заголовка без должной проверки границ.
  • УСЛОВИЕ. Если открыть такой файл уязвимой версией — возможно повреждение памяти и выполнение кода.

Ключевая мысль ровно та же, что и в других «файловых» брешах: формат файла сам по себе не гарантирует безопасность. Опасность несёт не расширение, а то, как конкретная программа разбирает содержимое. Похожую логику мы недавно разбирали на примере того, как картинка в Rails давала читать файлы сервера — там тоже «безобидное изображение» оказывалось входной точкой.

Кого затронуло

По данным рекомендации Autodesk и базы NVD, уязвимости подвержены следующие продукты и версии:

ПродуктЗатронутые версии
Autodesk Revit2027.0.0–2027.1.0, 2026.0.0–2026.5.0, 2024.0.0–2024.3.5
Autodesk AutoCAD2027.0.0–2027.1.0
Autodesk AutoCAD LT2027.0.0–2027.1.0

Речь идёт о недоверенных BMP-файлах, попадающих в проектную среду: подложки, растровые текстуры, вложенные в чужой проект изображения. В том же наборе августовских рекомендаций Autodesk закрыла и другие похожие бреши разбора файлов в своих продуктах — это регулярная зона риска для тяжёлого инженерного софта, работающего с десятками форматов.

Что это значит для работы с файлами

Вывод не про AutoCAD, а про привычку доверять «картинкам». Практические шаги:

  1. Обновите ПО. Установите версии Autodesk с исправлением из рекомендации adsk-sa-2026-0012 — это закрывает конкретную дыру.
  2. Не открывайте файлы из непроверенных источников. Присланный «проект» или «текстура» от незнакомца — потенциальная приманка, даже если это всего лишь .bmp.
  3. Проверяйте, что перед вами. Расширение легко подменить; определить реальный формат по сигнатуре можно прямо в браузере, не открывая файл в рабочей программе.
  4. Помните про класс риска. Уязвимости парсинга находят в самых разных форматах — от изображений до архивов; полезно знать, какие расширения потенциально опасны и почему.
!
Главное

Опасность несёт не сам формат BMP, а ошибка в его разборе конкретной программой. Обновление уязвимого софта и осторожность с чужими файлами закрывают риск. Подробнее о защите — в разделе безопасность файлов.

Источники

Читайте также