主要脆弱性情報 脆弱性概要 Autodesk ID: AUSK-SA-2025-0017 製品/サービス/コンポーネント: Autodesk AutoCAD, Advance Steel, Civil 3D 影響: 配列外読み取り(Out-of-Bounds Read)、未初期化変数、メモリ破壊 深刻度: High 初回公開日: 2025/08/15 最終改訂日: 2025/08/15 脆弱性情報 CVE-2025-5046: AutoDesk AutoCADにリンクまたはインポートされる際に、悪意を持って作成されたDGNファイルが配列外読み取り脆弱性を引き起こす可能性があります。攻撃者はこの脆弱性を悪用して、システムのクラッシュ、機密データの読み取り、または現在実行中のプロセスのコンテキストにおける任意コードの実行を可能にすることができます。 CVE-2025-5047: AutoDesk AutoCADによって解析される際に、悪意を持って作成されたDGNファイルが未初期化変数脆弱性を引き起こす可能性があります。攻撃者はこの脆弱性を悪用して、システムのクラッシュ、機密データの読み取り、または現在実行中のプロセスのコンテキストにおける任意コードの実行を可能にすることができます。 CVE-2025-5048: AutoDesk AutoCADにリンクまたはインポートされる際に、悪意を持って作成されたDGNファイルがメモリ破壊脆弱性を引き起こす可能性があります。攻撃者はこの脆弱性を悪用して、現在実行中のプロセスのコンテキストにおける任意コードの実行を可能にすることができます。 影響を受ける製品 製品名: Autodesk AutoCAD, Autodesk AutoCAD LT, Autodesk AutoCAD Architecture, Autodesk AutoCAD Electrical, Autodesk AutoCAD Mechanical, Autodesk AutoCAD MEP, Autodesk AutoCAD Plant 3D, Autodesk Map 3D, Autodesk Civil 3D, Autodesk Advance Steel 影響を受けるバージョン: 2026 緩和措置が適用されたバージョン: 2026.1 推奨対応策 Autodeskは、影響を受ける製品のユーザーに対し、上記の最新の緩和措置が適用された製品バージョンのインストールを強く推奨します。このバージョンは、Autodesk AccessまたはAccounts Portalから入手できます。 一般的なベストプラクティスとして、信頼できるソースからのファイルのみを開くことをユーザーに推奨します。 謝辞 以下の研究者の皆様に、問題の報告とAutodeskによるユーザー保護の支援に対して感謝申し上げます。 - 匿名およびTrend Micro Zero Day Initiative:CVE-2025-5046、CVE-2025-5047、CVE-2025-5048の報告協力