An Out-of-Bounds Write vulnerability is present in Ashlar-Vellum Cobalt, Xenon, Argon, Lithium, and Cobalt Share versions 12.6.1204.216 and prior that could allow an attacker to execute arbitrary code when a specially crafted VC6 file is being parsed.
CVE-2025-65086 is a critical out-of-bounds write vulnerability in Ashlar-Vellum CAD software (Cobalt, Xenon, Argon, Lithium, and Cobalt Share) affecting versions 12.6.1204.216 and earlier. Exploitation occurs through specially crafted VC6 files, enabling arbitrary code execution with the privileges of the affected application. While no public exploit is currently available, the vulnerability poses significant risk to organizations using these design tools, particularly in engineering and manufacturing sectors.
IMMEDIATE ACTIONS:
1. Inventory all Ashlar-Vellum installations (Cobalt, Xenon, Argon, Lithium, Cobalt Share) and identify systems running versions 12.6.1204.216 or earlier
2. Restrict file handling of VC6 files from untrusted sources until patching is available
3. Implement network segmentation to isolate CAD workstations from critical systems
4. Disable automatic file opening and preview features for VC6 files
COMPENSATING CONTROLS:
5. Implement application whitelisting on CAD workstations
6. Deploy endpoint detection and response (EDR) solutions with behavioral monitoring
7. Monitor for suspicious process creation and memory access patterns from Ashlar-Vellum processes
8. Restrict user privileges on CAD workstations to least-privilege principles
9. Implement file integrity monitoring on design repositories
PATCHING GUIDANCE:
10. Contact Ashlar-Vellum for patch availability and timeline
11. Establish testing environment for patch validation before production deployment
12. Plan phased rollout of patches across organization
DETECTION RULES:
13. Monitor for VC6 file access from external sources or email attachments
14. Alert on Ashlar-Vellum process crashes or unexpected memory access violations
15. Track file modifications in CAD design directories for unauthorized changes
16. Monitor for process injection attempts targeting Ashlar-Vellum applications
الإجراءات الفورية:
1. قم بحصر جميع تثبيتات Ashlar-Vellum (Cobalt و Xenon و Argon و Lithium و Cobalt Share) وحدد الأنظمة التي تعمل بالإصدارات 12.6.1204.216 أو الأقدم
2. قيد معالجة ملفات VC6 من المصادر غير الموثوقة حتى يتوفر التصحيح
3. طبق تقسيم الشبكة لعزل محطات عمل CAD عن الأنظمة الحرجة
4. عطل ميزات فتح الملفات التلقائية ومعاينة ملفات VC6
الضوابط البديلة:
5. طبق قائمة بيضاء للتطبيقات على محطات عمل CAD
6. نشر حلول الكشف والاستجابة للنقاط النهائية (EDR) مع المراقبة السلوكية
7. راقب إنشاء العمليات المريبة وأنماط الوصول إلى الذاكرة من عمليات Ashlar-Vellum
8. قيد امتيازات المستخدم على محطات عمل CAD وفقاً لمبدأ أقل امتياز
9. طبق مراقبة سلامة الملفات على مستودعات التصميم
إرشادات التصحيح:
10. اتصل بـ Ashlar-Vellum للحصول على توفر التصحيح والجدول الزمني
11. أنشئ بيئة اختبار للتحقق من صحة التصحيح قبل النشر في الإنتاج
12. خطط لنشر مرحلي للتصحيحات عبر المنظمة
قواعد الكشف:
13. راقب الوصول إلى ملفات VC6 من مصادر خارجية أو مرفقات البريد الإلكتروني
14. أصدر تنبيهات عند تعطل عمليات Ashlar-Vellum أو انتهاكات الوصول إلى الذاكرة غير المتوقعة
15. تتبع تعديلات الملفات في أدلة تصميم CAD للتغييرات غير المصرح بها
16. راقب محاولات حقن العمليات التي تستهدف تطبيقات Ashlar-Vellum