
CVE-2026-54984 / ZDI-26-543: Windows ICC file parsing out-of-bounds write (CWE-122, CVSS 7.8)
كتابة خارج الحدود في تحليل ملفات ICC في Windows — تنفيذ تعليمات برمجية عن بُعد أُبلغ عنها عبر مبادرة Zero Day Initiative بالرقم ZDI-CAN-30441، ونُشرت بالرقم ZDI-26-543، وأصلحتها Microsoft في دورة تحديث أغسطس 2026.
مرحبًا، أنا Kağan Çapar. أبلغت عن هذه الثغرة الأمنية إلى Zero Day Initiative، التي كشفت عنها لشركة Microsoft في 2 يونيو 2026. تم إصلاحها ونشرها في 11 أغسطس 2026 — وهو Patch Tuesday لشهر أغسطس — وقد نُسب إليّ الفضل في نشرة ZDI.
ما هو هذا المستودع. سجل عام للإفصاح: المعرفات، والدرجات، والإصدارات المتأثرة، وملفات KB الخاصة بالتصحيحات، والجدول الزمني، مُجمَّعة من نشرات البائع ونشرات ZDI. لا يحتوي على أي إثبات مفهوم ولا أي تحليل فني. تمنح شروط اقتناء ZDI حصرية على التفاصيل الفنية، ولا يغطي الإفصاح المنسق سوى ما تنص عليه النشرتان. يُرجى عدم فتح مشكلات تطلب PoC — لن يكون هناك واحد.
| CVE | CVE-2026-54984 |
| ZDI | ZDI-26-543 (ZDI-CAN-30441) |
| نشرة البائع | MSRC CVE-2026-54984 |
| CWE | CWE-122 — تجاوز سعة المخزن المؤقت المستند إلى الكومة |
| CVSS v3.1 الأساسي | 7.8 عالية — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CVSS v3.1 الزمني | 6.8 — E:U/RL:O/RC:C |
| الخطورة / الأثر | مهم / تنفيذ تعليمات برمجية عن بُعد |
| البائع | Microsoft |
| CNA | Microsoft |
| أُبلغ للبائع | 2026-06-02 |
| الإفصاح العام | 2026-08-11 |
| الإفصاح العام قبل التصحيح | لا |
| استُغلت في البرية | لا |
| تقييم قابلية الاستغلال | الاستغلال غير محتمل (Microsoft) |
| الفضل | Kağan Çapar |
ZDI-26-543 — ثغرة كتابة خارج الحدود في تحليل ملفات ICC في Microsoft Windows تتيح تنفيذ تعليمات برمجية عن بُعد
تعزو ZDI الخلل إلى عدم كفاية التحقق من البيانات المقدمة من المستخدم أثناء تحليل ملفات تعريف الألوان ICC في Mscms.dll، مما يسمح بالكتابة بعد نهاية مخزن مؤقت مخصص. وتذكر النشرة أن تفاعل المستخدم مطلوب، وأن المهاجم يمكنه استغلال المشكلة لتنفيذ تعليمات برمجية عشوائية في سياق العملية الحالية.
Microsoft — ثغرة تنفيذ تعليمات برمجية عن بُعد في مكون تصوير Windows:
تجاوز سعة المخزن المؤقت المستند إلى الكومة في مكون تصوير Windows يسمح لمهاجم غير مصرح له بتنفيذ تعليمات برمجية محليًا.
جدير بالملاحظة لأي شخص يعبر المقارنة بينهما: ZDI تسمي Mscms.dll (مكتبة إدارة الألوان في Windows، والتي تحلل ملفات تعريف ICC)، بينما تصنف Microsoft الثغرة تحت وسم مكون تصوير Windows. كلا الوصفين لنفس الثغرة.
الفرق هو اختلاف في زاوية النظر وليس تناقضًا. يصنف دليل تحديث Microsoft حسب سطح المنتج الذي توفره وتصححه؛ وتسمي ZDI المكتبة التي غطاها تحليلها. مكون تصوير Windows هو خط أنابيب التصوير الذي يفك تشفير ملفات الصور، وغالبًا ما تحمل الصور ملفات تعريف ألوان ICC مضمّنة تُسلم إلى إدارة الألوان — لذا فإن "تحليل ملفات ICC" و"مكون تصوير Windows" يصفان طرفي المسار نفسه.
إذا كنت تطابق هذه الثغرة مع جرد داخلي، فابحث بالاسمين معًا.
مقروءة من متجه CVSS AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H:
إن الجمع بين AV:L وUI:R هو الشكل الكلاسيكي لتحليل الملفات: يصل الملف بأي وسيلة (تنزيل، مشاركة، مرفق بريد، مضمن في مستند)، وتُستغل الثغرة عند معالجته محليًا. "محلي" هنا يصف مكان حدوث التحليل، وليس أن المهاجم بحاجة إلى وصول مسبق.
ويقرأ المتجه الزمني E:U/RL:O/RC:C على النحو التالي: كود الاستغلال غير مثبت، ويتوفر إصلاح رسمي، والتقرير مؤكد.
تدرج Microsoft 30 إدخالًا للمنتجات المتأثرة؛ ويحللها تحليل NVD (vulnStatus: Analyzed) إلى 24 تطابقًا مع CPE تحمل رقم الإصدار المُصلح لكل فرع. وبالجمع بين الاثنين — فأنت متأثر إذا كان إصدارك أقل من الرقم في عمود البناء المُصلح عنده:
تتأثر تثبيتات Server Core لكل منتج من منتجات Server وتتلقى نفس KB.
winver
أو، للحصول على البناء الكامل مع UBR:
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR
قارن بالجدول. تأتي أرقام البناء من بيانات CPE في NVD؛ وعند اختلاف الاثنين، يكون KB المثبت هو الفحص المرجعي — ويحمل Server 2025 على وجه الخصوص UBR مرتفعًا بشكل غير معتاد في سجل NVD، لذا تحقق بواسطة KB بدلاً من البناء على هذا المنتج.
النطاق المتأثر الذي تدرجه Microsoft لهذا التحديث يمتد من Windows Server 2012 حتى Windows 11 26H1. لقد تجاوز Server 2012 و2012 R2 نهاية الدعم الموسع ويتلقيان هذا الإصلاح عبر تحديثات الأمان الموسعة.
التخفيف: ثبّت التحديث الخاص بفرعك. توثق نشرة البائع عدم وجود حل بديل أو تخفيف قائم على الإعدادات.
| التاريخ | الحدث |
|---|---|
| 2026-06-02 | أُبلغت Microsoft عبر ZDI (ZDI-CAN-30441) |
| 2026-08-11 | تنشر Microsoft الإصلاح — دورة تحديث أغسطس 2026 |
| 2026-08-11 | نُشرت ZDI-26-543؛ ونُشر سجل NVD |
| 2026-08-12 | اكتمل تحليل NVD ()، آخر تعديل للسجل |
70 يومًا من إخطار البائع إلى الإفصاح العام المنسق، أي أقل بكثير من نافذة ZDI البالغة 120 يومًا. لا إفصاح عام قبل التصحيح، ولا استغلال ملحوظ.
Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X
نُسب إليه الفضل في ZDI-26-543 واعترفت به Microsoft لثغرة CVE-2026-54984.
التركية: tr/CVE-2026-54984-TR.md
| المقياس | القيمة | المعنى |
|---|
| متجه الهجوم | محلي | لا يمكن الوصول إليه عن بُعد عبر الشبكة بمفرده |
| تعقيد الهجوم | منخفض | لا توجد شروط خاصة |
| الامتيازات المطلوبة | لا شيء | لا حاجة إلى حساب على الهدف |
| تفاعل المستخدم | مطلوب | يجب على الهدف فتح أو معالجة محتوى مقدم من المهاجم |
| النطاق | غير متغير | يبقى الأثر ضمن نطاق تفويض المكوّن المتأثر |
| السرية / السلامة / التوفر | عالية / عالية / عالية | تنفيذ تعليمات برمجية في سياق العملية الحالية |
| الفرع | مُصلح عند البناء | البنيات | KB |
|---|
| Windows 11 26H1 | 10.0.28000.2704 | x64, ARM64 | KB5121000 |
| Windows 11 25H2 | 10.0.26200.9106 | x64, ARM64 | KB5121003 |
| Windows 11 24H2 | 10.0.26100.9106 | x64, ARM64 | KB5121003 |
| Windows 11 23H2 | 10.0.22631.7517 | x64, ARM64 | KB5120240 |
| Windows 10 22H2 | 10.0.19045.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 21H2 | 10.0.19044.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 1809 | 10.0.17763.9115 | x86, x64 | KB5120238 |
| Windows 10 1607 | 10.0.14393.9418 | x86, x64 | KB5120418 |
| Windows Server 2025 | 10.0.26100.33222 | x64 | KB5120233 |
| Windows Server 2022 | 10.0.20348.5440 | — | KB5120242 |
| Windows Server 2019 | 10.0.17763.9115 | — | KB5120238 |
| Windows Server 2016 | 10.0.14393.9418 | — | KB5120418 |
| Windows Server 2012 R2 | (لم يُنشر نطاق بناء) | — | KB5120385 |
| Windows Server 2012 | (لم يُنشر نطاق بناء) | — | KB5120386 |
Analyzed