🔴 严重 | CVE-2026-11756 — A Deserialization of Untrusted Data vulnerability ...
🔴 《严重安全漏洞:CVE-2026-11756》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-11756 是一个影响 3DEXPERIENCE 平台 中 Station Launcher App 组件的安全漏洞。该漏洞属于 不可信数据反序列化(Deserialization of Untrusted Data) 类型,对应 CWE-502 分类。攻击者可以利用该漏洞,在无需任何身份验证(unauthenticated)的情况下,通过远程方式触发任意代码执行(remote code execution)。
该漏洞的核心问题在于,Station Launcher App 在处理外部传入的序列化数据时,未能对其进行充分的信任验证和安全过滤。攻击者可以构造恶意的序列化对象,当应用程序对其进行反序列化操作时,恶意代码会被执行,从而完全控制受影响的系统。
影响范围
该漏洞影响 3DEXPERIENCE 平台 的以下版本范围:
- 起始版本:3DEXPERIENCE R2023x
- 终止版本:3DEXPERIENCE R2026x
所有在此版本区间内的 3DEXPERIENCE 平台部署,如果启用了 Station Launcher App 组件,均可能受到该漏洞的影响。
风险分析
根据 CVSS 3.1 评分,该漏洞的向量为 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H,基础评分极高,属于 严重(Critical) 级别。具体风险分析如下:
- 攻击复杂度低(AC:L):攻击者无需特殊权限或复杂条件即可发起攻击。
- 无需认证(PR:N):攻击者不需要任何有效的用户凭证,可以直接通过网络利用该漏洞。
- 无需用户交互(UI:N):攻击过程不需要受害者执行任何点击或操作,完全自动化。
- 影响范围改变(S:C):漏洞利用成功后,攻击者可以突破受影响的组件边界,影响整个底层系统或网络环境。
- 机密性、完整性、可用性均为高(C:H/I:H/A:H):成功利用该漏洞后,攻击者可以:
- 读取、窃取或破坏系统中的敏感数据(如设计图纸、知识产权、用户凭据等)。
- 修改或篡改系统数据与配置,导致业务逻辑被破坏。
- 执行任意恶意代码,可能导致服务中断、系统完全被控,甚至被用作跳板攻击内部其他系统。
可能的攻击后果:攻击者可以完全接管运行 Station Launcher App 的服务器或终端,进而控制整个 3DEXPERIENCE 平台环境,造成严重的数据泄露、业务中断和声誉损失。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-11756 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-502 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | 3DS.Information-Security@3ds.com |
🔗 参考链接
💬 评论