脆弱性  ·  2026-06-23

Autodesk Fusion Desktop MCPエクステンション — 悪意のあるWebページ経由のドライブバイ任意コード実行(CVE-2026-10789)

脆弱性High 影響度GlobalCVE-2026-10789
悪意を持つWebページにAutodesk Fusion Desktopが実行されており、MCPエクステンションが有効な状態でユーザーが訪問すると、MCPエクステンションの脆弱性をトリガーし、現在のユーザーの権限で任意のコード実行を許可することができます。CVSSスコアは9.6 Criticalです。CVEは2026年6月22日に公開されました。
Autodesk Fusionはエンジニアとデザイナーがその数字を拡張されたCAD/製造ワークフローで広く使用されています。MCPエクステンションはFusionをLLMエージェント用のツール呼び出し可能なサーフェスにします。単一の悪意のあるWebページへの訪問(その他のインタラクションなし)は、ユーザーの権限レベルでの完全なRCEを実現でき、開発者のローカル環境、資格情報、および任意の接続されたAIエージェントワークフローを侵害する可能性があります。
ドライブバイ:被害者がAutodesk FusionおよびMCPエクステンションが実行されている状態で、攻撃者が制御するWebページを訪問します。追加のユーザーインタラクションは不要です。
MCPエクステンションが有効なAutodesk Fusion Desktop
リリースされたAutodesk Fusionアップデートを適用してください。必要でない場合はMCPエクステンションを無効にしてください。Autodesk セキュリティアドバイザリを監視してください。CVEリファレンス:https://www.cve.org/CVERecord?id=CVE-2026-10789
出典
CVE Record CVE-2026-10789NVD CVE-2026-10789SecurityOnline CVE Watchtower — CVE-2026-10789
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →