
CVE-2026-54984 / ZDI-26-543: Escritura fuera de los límites en el análisis de archivos ICC de Windows (CWE-122, CVSS 7.8)
Escritura fuera de los límites en el análisis de archivos ICC de Windows — ejecución remota de código Reportada a través de la Zero Day Initiative como ZDI-CAN-30441, publicada como ZDI-26-543 y corregida por Microsoft en el ciclo de actualizaciones de agosto de 2026.
Hola, soy Kağan Çapar. Reporté esta vulnerabilidad a la Zero Day Initiative, que la notificó a Microsoft el 2 de junio de 2026. Se corrigió y publicó el 11 de agosto de 2026 — el Patch Tuesday de agosto — y estoy acreditado en el aviso de ZDI.
Qué es este repositorio. Un registro público de la divulgación: identificadores, puntuación, compilaciones afectadas, KB de los parches y cronología, recopilados de los avisos del proveedor y de ZDI. No contiene prueba de concepto ni análisis técnico. Los términos de adquisición de ZDI otorgan exclusividad sobre el detalle técnico, y la divulgación coordinada cubre únicamente lo que declaran los dos avisos. Por favor, no abras issues pidiendo un PoC — no habrá ninguno.
| CVE | CVE-2026-54984 |
| ZDI | ZDI-26-543 (ZDI-CAN-30441) |
| Aviso del proveedor | MSRC CVE-2026-54984 |
| CWE | CWE-122 — Desbordamiento de búfer basado en montón |
| CVSS v3.1 base | 7.8 ALTA — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CVSS v3.1 temporal | 6.8 — E:U/RL:O/RC:C |
| Gravedad / Impacto | Importante / Ejecución remota de código |
| Proveedor | Microsoft |
| CNA | Microsoft |
| Notificado al proveedor | 2026-06-02 |
| Divulgación pública | 2026-08-11 |
| Divulgado públicamente antes del parche | No |
| Explotado activamente | No |
| Evaluación de explotabilidad | Explotación poco probable (Microsoft) |
| Crédito | Kağan Çapar |
ZDI-26-543 — Vulnerabilidad de ejecución remota de código por escritura fuera de los límites en el análisis de archivos ICC de Microsoft Windows
ZDI atribuye el fallo a una validación insuficiente de los datos proporcionados por el usuario durante el análisis de perfiles de color ICC en Mscms.dll, lo que permite una escritura más allá del final de un búfer asignado. El aviso indica que se requiere interacción del usuario y que un atacante puede aprovechar el problema para ejecutar código arbitrario en el contexto del proceso actual.
Microsoft — Vulnerabilidad de ejecución remota de código en el Componente de imágenes de Windows:
El desbordamiento de búfer basado en montón en el Componente de imágenes de Windows permite que un atacante no autorizado ejecute código localmente.
Conviene tenerlo en cuenta para quien los coteje: ZDI menciona Mscms.dll (la biblioteca de gestión de color de Windows, que analiza los perfiles ICC), mientras que Microsoft registra la CVE bajo la etiqueta Componente de imágenes de Windows. Ambas descripciones se refieren a la misma CVE.
La diferencia es de punto de vista, no de contradicción. La guía de actualizaciones de Microsoft clasifica por la superficie de producto que distribuye y parchea; ZDI menciona la biblioteca que cubrió su análisis. El Componente de imágenes de Windows es el pipeline de imágenes que decodifica los archivos de imagen, y las imágenes suelen llevar perfiles de color ICC incrustados que pasan a la gestión de color — así que "análisis de archivos ICC" y "Componente de imágenes de Windows" describen dos extremos del mismo camino.
Si estás cotejando esta CVE contra un inventario interno, busca por ambos nombres.
Según se lee del vector CVSS AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H:
| Métrica | Valor | Significado |
|---|---|---|
| Vector de ataque | Local | No es accesible de forma remota por red por sí solo |
| Complejidad de ataque | Baja | Sin condiciones especiales |
| Privilegios requeridos | Ninguno | No se necesita ninguna cuenta en el objetivo |
| Interacción del usuario | Requerida | El objetivo debe abrir o procesar contenido proporcionado por el atacante |
| Alcance | Sin cambios | El impacto permanece dentro del ámbito de autorización del componente vulnerable |
| Confidencialidad / Integridad / Disponibilidad | Alta / Alta / Alta | Ejecución de código en el contexto del proceso actual |
La combinación AV:L + UI:R es la forma clásica del análisis de archivos: el archivo llega por cualquier medio (descarga, recurso compartido, adjunto de correo, incrustado en un documento) y la vulnerabilidad se activa cuando se procesa localmente. "Local" describe aquí dónde ocurre el análisis, no que el atacante necesite acceso previo.
El vector temporal E:U/RL:O/RC:C se lee: código de explotación no probado, hay una solución oficial disponible y el informe está confirmado.
Microsoft enumera 30 entradas de productos afectados; el análisis de NVD (vulnStatus: Analyzed) las reduce a 24 coincidencias CPE que incluyen el número de compilación corregida para cada rama. Combinando ambos — estás afectado si tu compilación está por debajo del número de la columna Corregido en compilación:
| Rama | Corregido en compilación | Arquitecturas | KB |
|---|---|---|---|
| Windows 11 26H1 | 10.0.28000.2704 | x64, ARM64 | KB5121000 |
| Windows 11 25H2 | 10.0.26200.9106 | x64, ARM64 | KB5121003 |
| Windows 11 24H2 | 10.0.26100.9106 | x64, ARM64 | KB5121003 |
| Windows 11 23H2 | 10.0.22631.7517 | x64, ARM64 | KB5120240 |
| Windows 10 22H2 | 10.0.19045.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 21H2 | 10.0.19044.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 1809 | 10.0.17763.9115 | x86, x64 | KB5120238 |
| Windows 10 1607 | 10.0.14393.9418 | x86, x64 | KB5120418 |
| Windows Server 2025 | 10.0.26100.33222 | x64 | KB5120233 |
| Windows Server 2022 | 10.0.20348.5440 | — | KB5120242 |
| Windows Server 2019 | 10.0.17763.9115 | — | KB5120238 |
| Windows Server 2016 | 10.0.14393.9418 | — | KB5120418 |
| Windows Server 2012 R2 | (sin rango de compilación publicado) | — | KB5120385 |
| Windows Server 2012 | (sin rango de compilación publicado) | — | KB5120386 |
Las instalaciones de Server Core de cada SKU de servidor están afectadas y reciben el mismo KB.
winver
o, para la compilación completa con UBR:
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR
Compárala contra la tabla. Los números de compilación provienen de los datos CPE de NVD; cuando ambos no coinciden, el KB instalado es la comprobación autoritativa — Server 2025, en particular, presenta un UBR inusualmente alto en el registro de NVD, así que verifica por KB y no por compilación en esa SKU.
El rango afectado que Microsoft enumera para esta actualización va de Windows Server 2012 a Windows 11 26H1. Server 2012 y 2012 R2 han superado el final del soporte extendido y reciben esta corrección a través de Actualizaciones de seguridad ampliadas.