
Preuve de concept pour CVE-2026-23009 démontrant l'injection non authentifiée d'images DICOM dans des serveurs PACS vulnérables à l'aide de pynetdicom, avec un SCP C-STORE simulé et un script d'exploitation.
# dicom_server_sim.py - DICOM C-STORE SCP with no AE title check
from pynetdicom import AE, evt, AllStoragePresentationContexts
def handle_store(event):
ds = event.dataset
# No authentication, accepts any image from any remote
ds.save_as(f"/tmp/{ds.SOPInstanceUID}.dcm")
return 0x0000
handlers = [(evt.EVT_C_STORE, handle_store)]
ae = AE()
ae.supported_contexts = AllStoragePresentationContexts
ae.start_server(('', 11112), evt_handlers=handlers)
Un serveur d'imagerie médicale (PACS) accepte les images DICOM de n'importe quel hôte distant sans authentification. Un attaquant sur le réseau hospitalier peut injecter des images falsifiées contenant des données de pixels malveillantes ou des informations patient, entraînant des erreurs de diagnostic ou la compromission des systèmes en aval.
pip install pynetdicom
python dicom_server_sim.py
python exploit_dicom_inject.py
Le fichier apparaît dans /tmp.