漏洞  ·  2026-06-23

Autodesk Fusion Desktop MCP 扩展——通过恶意网页的驱动式任意代码执行(CVE-2026-10789)

漏洞High 影响GlobalCVE-2026-10789
恶意网页在运行 Autodesk Fusion Desktop 且启用了 MCP 扩展的用户访问时,可以触发 MCP 扩展中的漏洞,允许以当前用户的权限执行任意代码。CVSS 评分为 9.6 严重。CVE 于 2026-06-22 发布。
Autodesk Fusion 广泛用于 AI 增强 CAD/制造工作流中的工程师和设计师。MCP 扩展使 Fusion 成为 LLM 代理的工具可调用表面。仅访问一个恶意网页——无需其他交互——可以在用户权限级别实现完整的 RCE,可能会破坏开发者的本地环境、凭证以及任何连接的 AI 代理工作流。
驱动式:受害者在运行启用 MCP 扩展的 Autodesk Fusion 时访问攻击者控制的网页。无需额外的用户交互。
启用 MCP 扩展的 Autodesk Fusion Desktop
应用发布的 Autodesk Fusion 更新。如不需要,请禁用 MCP 扩展。监控 Autodesk 安全公告。CVE 参考:https://www.cve.org/CVERecord?id=CVE-2026-10789
来源
CVE Record CVE-2026-10789NVD CVE-2026-10789SecurityOnline CVE Watchtower — CVE-2026-10789
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →