Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-54984 — CVE-2026-54984 / ZDI-26-543: Escritura fuera de los límites en el análisis de archivos ICC de Windows (CWE-122, CVSS 7.8) | Kitploit
Herramientas/GitHubGitHub/kagancapar/cve-2026-54984
Análisis de VulnerabilidadesInteligencia de AmenazasRecursos Curados
GitHubkagancapar/cve-2026-54984

CVE-2026-54984

CVE-2026-54984 / ZDI-26-543: Escritura fuera de los límites en el análisis de archivos ICC de Windows (CWE-122, CVSS 7.8)

Ver Repositorio
14hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-54984

Escritura fuera de los límites en el análisis de archivos ICC de Windows — ejecución remota de código Reportada a través de la Zero Day Initiative como ZDI-CAN-30441, publicada como ZDI-26-543 y corregida por Microsoft en el ciclo de actualizaciones de agosto de 2026.

Hola, soy Kağan Çapar. Reporté esta vulnerabilidad a la Zero Day Initiative, que la notificó a Microsoft el 2 de junio de 2026. Se corrigió y publicó el 11 de agosto de 2026 — el Patch Tuesday de agosto — y estoy acreditado en el aviso de ZDI.

Qué es este repositorio. Un registro público de la divulgación: identificadores, puntuación, compilaciones afectadas, KB de los parches y cronología, recopilados de los avisos del proveedor y de ZDI. No contiene prueba de concepto ni análisis técnico. Los términos de adquisición de ZDI otorgan exclusividad sobre el detalle técnico, y la divulgación coordinada cubre únicamente lo que declaran los dos avisos. Por favor, no abras issues pidiendo un PoC — no habrá ninguno.

CVECVE-2026-54984
ZDIZDI-26-543 (ZDI-CAN-30441)
Aviso del proveedorMSRC CVE-2026-54984
CWECWE-122 — Desbordamiento de búfer basado en montón
CVSS v3.1 base7.8 ALTA — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 temporal6.8 — E:U/RL:O/RC:C
Gravedad / ImpactoImportante / Ejecución remota de código
ProveedorMicrosoft
CNAMicrosoft
Notificado al proveedor2026-06-02
Divulgación pública2026-08-11
Divulgado públicamente antes del parcheNo
Explotado activamenteNo
Evaluación de explotabilidadExplotación poco probable (Microsoft)
CréditoKağan Çapar

Qué dicen los avisos

ZDI-26-543 — Vulnerabilidad de ejecución remota de código por escritura fuera de los límites en el análisis de archivos ICC de Microsoft Windows

ZDI atribuye el fallo a una validación insuficiente de los datos proporcionados por el usuario durante el análisis de perfiles de color ICC en Mscms.dll, lo que permite una escritura más allá del final de un búfer asignado. El aviso indica que se requiere interacción del usuario y que un atacante puede aprovechar el problema para ejecutar código arbitrario en el contexto del proceso actual.

Microsoft — Vulnerabilidad de ejecución remota de código en el Componente de imágenes de Windows:

El desbordamiento de búfer basado en montón en el Componente de imágenes de Windows permite que un atacante no autorizado ejecute código localmente.

Los dos registros etiquetan el componente de forma distinta

Conviene tenerlo en cuenta para quien los coteje: ZDI menciona Mscms.dll (la biblioteca de gestión de color de Windows, que analiza los perfiles ICC), mientras que Microsoft registra la CVE bajo la etiqueta Componente de imágenes de Windows. Ambas descripciones se refieren a la misma CVE.

La diferencia es de punto de vista, no de contradicción. La guía de actualizaciones de Microsoft clasifica por la superficie de producto que distribuye y parchea; ZDI menciona la biblioteca que cubrió su análisis. El Componente de imágenes de Windows es el pipeline de imágenes que decodifica los archivos de imagen, y las imágenes suelen llevar perfiles de color ICC incrustados que pasan a la gestión de color — así que "análisis de archivos ICC" y "Componente de imágenes de Windows" describen dos extremos del mismo camino.

Si estás cotejando esta CVE contra un inventario interno, busca por ambos nombres.

Características del ataque

Según se lee del vector CVSS AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H:

MétricaValorSignificado
Vector de ataqueLocalNo es accesible de forma remota por red por sí solo
Complejidad de ataqueBajaSin condiciones especiales
Privilegios requeridosNingunoNo se necesita ninguna cuenta en el objetivo
Interacción del usuarioRequeridaEl objetivo debe abrir o procesar contenido proporcionado por el atacante
AlcanceSin cambiosEl impacto permanece dentro del ámbito de autorización del componente vulnerable
Confidencialidad / Integridad / DisponibilidadAlta / Alta / AltaEjecución de código en el contexto del proceso actual

La combinación AV:L + UI:R es la forma clásica del análisis de archivos: el archivo llega por cualquier medio (descarga, recurso compartido, adjunto de correo, incrustado en un documento) y la vulnerabilidad se activa cuando se procesa localmente. "Local" describe aquí dónde ocurre el análisis, no que el atacante necesite acceso previo.

El vector temporal E:U/RL:O/RC:C se lee: código de explotación no probado, hay una solución oficial disponible y el informe está confirmado.

Productos afectados y parches

Microsoft enumera 30 entradas de productos afectados; el análisis de NVD (vulnStatus: Analyzed) las reduce a 24 coincidencias CPE que incluyen el número de compilación corregida para cada rama. Combinando ambos — estás afectado si tu compilación está por debajo del número de la columna Corregido en compilación:

RamaCorregido en compilaciónArquitecturasKB
Windows 11 26H110.0.28000.2704x64, ARM64KB5121000
Windows 11 25H210.0.26200.9106x64, ARM64KB5121003
Windows 11 24H210.0.26100.9106x64, ARM64KB5121003
Windows 11 23H210.0.22631.7517x64, ARM64KB5120240
Windows 10 22H210.0.19045.7663x86, x64, ARM64KB5120249
Windows 10 21H210.0.19044.7663x86, x64, ARM64KB5120249
Windows 10 180910.0.17763.9115x86, x64KB5120238
Windows 10 160710.0.14393.9418x86, x64KB5120418
Windows Server 202510.0.26100.33222x64KB5120233
Windows Server 202210.0.20348.5440—KB5120242
Windows Server 201910.0.17763.9115—KB5120238
Windows Server 201610.0.14393.9418—KB5120418
Windows Server 2012 R2(sin rango de compilación publicado)—KB5120385
Windows Server 2012(sin rango de compilación publicado)—KB5120386

Las instalaciones de Server Core de cada SKU de servidor están afectadas y reciben el mismo KB.

Comprobar tu propia compilación

winver

o, para la compilación completa con UBR:

[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR

Compárala contra la tabla. Los números de compilación provienen de los datos CPE de NVD; cuando ambos no coinciden, el KB instalado es la comprobación autoritativa — Server 2025, en particular, presenta un UBR inusualmente alto en el registro de NVD, así que verifica por KB y no por compilación en esa SKU.

El rango afectado que Microsoft enumera para esta actualización va de Windows Server 2012 a Windows 11 26H1. Server 2012 y 2012 R2 han superado el final del soporte extendido y reciben esta corrección a través de Actualizaciones de seguridad ampliadas.

Descargar herramienta