🔴 《严重安全漏洞:CVE-2026-11756》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-28


漏洞简介

CVE-2026-11756 是一个影响 3DEXPERIENCE 平台Station Launcher App 组件的安全漏洞。该漏洞属于 不可信数据反序列化(Deserialization of Untrusted Data) 类型,对应 CWE-502 分类。攻击者可以利用该漏洞,在无需任何身份验证(unauthenticated)的情况下,通过远程方式触发任意代码执行(remote code execution)。

该漏洞的核心问题在于,Station Launcher App 在处理外部传入的序列化数据时,未能对其进行充分的信任验证和安全过滤。攻击者可以构造恶意的序列化对象,当应用程序对其进行反序列化操作时,恶意代码会被执行,从而完全控制受影响的系统。

影响范围

该漏洞影响 3DEXPERIENCE 平台 的以下版本范围:

  • 起始版本:3DEXPERIENCE R2023x
  • 终止版本:3DEXPERIENCE R2026x

所有在此版本区间内的 3DEXPERIENCE 平台部署,如果启用了 Station Launcher App 组件,均可能受到该漏洞的影响。

风险分析

根据 CVSS 3.1 评分,该漏洞的向量为 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H,基础评分极高,属于 严重(Critical) 级别。具体风险分析如下:

  • 攻击复杂度低(AC:L):攻击者无需特殊权限或复杂条件即可发起攻击。
  • 无需认证(PR:N):攻击者不需要任何有效的用户凭证,可以直接通过网络利用该漏洞。
  • 无需用户交互(UI:N):攻击过程不需要受害者执行任何点击或操作,完全自动化。
  • 影响范围改变(S:C):漏洞利用成功后,攻击者可以突破受影响的组件边界,影响整个底层系统或网络环境。
  • 机密性、完整性、可用性均为高(C:H/I:H/A:H):成功利用该漏洞后,攻击者可以:
    • 读取、窃取或破坏系统中的敏感数据(如设计图纸、知识产权、用户凭据等)。
    • 修改或篡改系统数据与配置,导致业务逻辑被破坏。
    • 执行任意恶意代码,可能导致服务中断、系统完全被控,甚至被用作跳板攻击内部其他系统。

可能的攻击后果:攻击者可以完全接管运行 Station Launcher App 的服务器或终端,进而控制整个 3DEXPERIENCE 平台环境,造成严重的数据泄露、业务中断和声誉损失。


🔍 技术细节

字段
CVE ID CVE-2026-11756
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE 分类 CWE-502
发布时间 2026-07-28
最后更新 2026-07-28
状态 Received
数据来源 3DS.Information-Security@3ds.com

🔗 参考链接