CVE-2026-34223
Se ha identificado una vulnerabilidad en Desigo CC ClickOnce Client V6 (All versions), Desigo CC ClickOnce Client V7 (All versions), Desigo CC family V8 (All versions), Desigo CC family V9 (All versions), Desigo CC Flex Client V6 (All versions), Desigo CC Flex Client V7 (All versions), Desigo CC Installed Client V6 (All versions), Desigo CC Installed Client V7 (All versions). La aplicación afectada es vulnerable a la ejecución de código en el cliente (CCE) debido a una validación insuficiente de las entradas al gestionar scripts incrustados en documentos gráficos definidos por el usuario. En concreto, cuando un atacante diseña o modifica el script incluido en un documento gráfico para que contenga comandos maliciosos. Cuando un usuario abre un documento gráfico comprometido, el script incrustado se ejecuta en la instancia de la aplicación cliente, lo que permite a un atacante escribir archivos arbitrarios en el sistema operativo del cliente. Para explotar la vulnerabilidad con éxito, un atacante debe crear un documento gráfico malicioso e inducir a un usuario con privilegios suficientes a mostrarlo. Esto podría provocar el compromiso del sistema operativo del cliente y un posible movimiento lateral dentro de la organización.
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HArtículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
