CVE-2026-34223
Une vulnérabilité a été identifiée dans Desigo CC ClickOnce Client V6 (All versions), Desigo CC ClickOnce Client V7 (All versions), Desigo CC family V8 (All versions), Desigo CC family V9 (All versions), Desigo CC Flex Client V6 (All versions), Desigo CC Flex Client V7 (All versions), Desigo CC Installed Client V6 (All versions), Desigo CC Installed Client V7 (All versions). L’application concernée est vulnérable à l’exécution de code côté client (CCE) en raison d’une validation insuffisante des entrées lors du traitement des scripts intégrés dans des documents graphiques définis par l’utilisateur. Plus précisément, le script contenu dans un document graphique peut être conçu ou modifié par un attaquant afin d’inclure des commandes malveillantes. Lorsqu’un utilisateur ouvre un document graphique compromis, le script intégré est exécuté sur l’instance de l’application cliente, ce qui permet à un attaquant d’écrire des fichiers arbitraires sur le système d’exploitation du client. Une exploitation réussie nécessite qu’un attaquant crée un document graphique malveillant et incite un utilisateur disposant de privilèges suffisants à l’afficher. Cela pourrait entraîner la compromission du système d’exploitation du client et un éventuel déplacement latéral au sein de l’organisation.
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HArticles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
