CVE-2026-34223

Hoch8.2Veröffentlicht am 8. September 2026

Eine Schwachstelle wurde identifiziert in Desigo CC ClickOnce Client V6 (All versions), Desigo CC ClickOnce Client V7 (All versions), Desigo CC family V8 (All versions), Desigo CC family V9 (All versions), Desigo CC Flex Client V6 (All versions), Desigo CC Flex Client V7 (All versions), Desigo CC Installed Client V6 (All versions), Desigo CC Installed Client V7 (All versions). Die betroffene Anwendung ist aufgrund unzureichender Eingabevalidierung bei der Verarbeitung von Skripten, die in benutzerdefinierte Grafikdokumente eingebettet sind, anfällig für Client Code Execution (CCE). Insbesondere dann, wenn das Skript innerhalb eines Grafikdokuments von einem Angreifer so erstellt oder verändert wird, dass es bösartige Befehle enthält. Wenn ein Benutzer ein kompromittiertes Grafikdokument öffnet, wird das eingebettete Skript in der Client-Anwendungsinstanz ausgeführt, wodurch ein Angreifer beliebige Dateien in das Betriebssystem des Clients schreiben kann. Eine erfolgreiche Ausnutzung erfordert, dass ein Angreifer ein bösartiges Grafikdokument erstellt und einen Benutzer mit ausreichenden Berechtigungen dazu verleitet, es anzuzeigen. Dies könnte zur Kompromittierung des Client-Betriebssystems und zu einer möglichen lateralen Bewegung innerhalb der Organisation führen.

CVSS-Score8.2 / 10CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-94

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank