
CVE-2026-54984 / ZDI-26-543 : écriture hors limites lors de l'analyse des fichiers ICC sous Windows (CWE-122, CVSS 7.8)
Écriture hors limites lors de l'analyse de fichiers ICC Windows — exécution de code à distance Signalée par l'intermédiaire de la Zero Day Initiative sous le nom ZDI-CAN-30441, publiée sous le nom ZDI-26-543, corrigée par Microsoft lors du cycle de mises à jour d'août 2026.
Bonjour, je suis Kağan Çapar. J'ai signalé cette vulnérabilité à la Zero Day Initiative, qui l'a divulguée à Microsoft le 2 juin 2026. Elle a été corrigée et publiée le 11 août 2026 — le Patch Tuesday d'août — et je suis crédité dans l'avis ZDI.
Ce qu'est ce dépôt. Un registre public de la divulgation : identifiants, score, builds concernés, KB de correctifs et chronologie, compilés à partir des avis du fournisseur et de ZDI. Il ne contient ni preuve de concept ni analyse technique. Les conditions d'acquisition de ZDI accordent l'exclusivité sur les détails techniques, et la divulgation coordonnée ne couvre que ce que déclarent les deux avis. Merci de ne pas ouvrir d'issues pour demander une PoC — il n'y en aura pas.
| CVE | CVE-2026-54984 |
| ZDI | ZDI-26-543 (ZDI-CAN-30441) |
| Avis du fournisseur | MSRC CVE-2026-54984 |
| CWE | CWE-122 — Débordement de tampon basé sur le tas |
| CVSS v3.1 de base | 7.8 ÉLEVÉE — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CVSS v3.1 temporel | 6.8 — E:U/RL:O/RC:C |
| Sévérité / Impact | Importante / Exécution de code à distance |
| Fournisseur | Microsoft |
| CNA | Microsoft |
| Signalé au fournisseur | 2026-06-02 |
| Divulgation publique | 2026-08-11 |
| Divulgué publiquement avant le correctif | Non |
| Exploité dans la nature | Non |
| Évaluation de l'exploitabilité | Exploitation improbable (Microsoft) |
| Crédit | Kağan Çapar |
ZDI-26-543 — Vulnérabilité d'exécution de code à distance par écriture hors limites lors de l'analyse de fichiers ICC de Microsoft Windows
ZDI attribue le défaut à une validation insuffisante des données fournies par l'utilisateur lors de l'analyse des profils de couleurs ICC dans Mscms.dll, ce qui permet une écriture au-delà de la fin d'un tampon alloué. L'avis indique qu'une interaction de l'utilisateur est requise et qu'un attaquant peut exploiter le problème pour exécuter du code arbitraire dans le contexte du processus en cours.
Microsoft — Vulnérabilité d'exécution de code à distance dans Windows Imaging Component :
Un débordement de tampon basé sur le tas dans Windows Imaging Component permet à un attaquant non autorisé d'exécuter du code localement.
À noter pour toute personne qui les recoupe : ZDI cite Mscms.dll (la bibliothèque de gestion des couleurs de Windows, qui analyse les profils ICC), tandis que Microsoft classe la CVE sous l'étiquette Windows Imaging Component. Les deux descriptions concernent la même CVE.
La différence relève du point de vue plutôt que d'une contradiction. Le guide de mise à jour de Microsoft catégorise selon la surface produit qu'il livre et corrige ; ZDI nomme la bibliothèque couverte par son analyse. Windows Imaging Component est le pipeline d'imagerie qui décode les fichiers image, et les images transportent couramment des profils de couleurs ICC intégrés qui sont transmis à la gestion des couleurs — ainsi, « analyse de fichiers ICC » et « Windows Imaging Component » décrivent deux extrémités du même chemin.
Si vous faites correspondre cette CVE avec un inventaire interne, effectuez une recherche sous les deux noms.
D'après le vecteur CVSS AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H :
| Métrique | Valeur | Signification |
|---|---|---|
| Vecteur d'attaque | Local | Non accessible à distance via le réseau à elle seule |
| Complexité de l'attaque | Faible | Aucune condition particulière |
| Privilèges requis | Aucun | Aucun compte requis sur la cible |
| Interaction de l'utilisateur | Requise | La cible doit ouvrir ou traiter un contenu fourni par l'attaquant |
| Portée | Inchangée | L'impact reste dans le périmètre d'autorisation du composant vulnérable |
| Confidentialité / Intégrité / Disponibilité | Élevée / Élevée / Élevée | Exécution de code dans le contexte du processus en cours |
La combinaison AV:L + UI:R correspond au schéma classique de l'analyse de fichiers : le fichier arrive par quelque moyen que ce soit (téléchargement, partage, pièce jointe d'e-mail, intégré dans un document), et la vulnérabilité se déclenche lorsqu'il est traité localement. « Local » décrit ici l'endroit où l'analyse se produit, et non le fait que l'attaquant ait besoin d'un accès préalable.
Le vecteur temporel E:U/RL:O/RC:C se lit : code d'exploitation non prouvé, un correctif officiel est disponible et le rapport est confirmé.
Microsoft répertorie 30 entrées de produits concernés ; l'analyse du NVD (vulnStatus: Analyzed) les réduit à 24 correspondances CPE portant le numéro de build corrigé pour chaque branche. En combinant les deux — vous êtes concerné si votre build est inférieur au numéro de la colonne Build corrigé :
| Branche | Build corrigé | Architectures | KB |
|---|---|---|---|
| Windows 11 26H1 | 10.0.28000.2704 | x64, ARM64 | KB5121000 |
| Windows 11 25H2 | 10.0.26200.9106 | x64, ARM64 | KB5121003 |
| Windows 11 24H2 | 10.0.26100.9106 | x64, ARM64 | KB5121003 |
| Windows 11 23H2 | 10.0.22631.7517 | x64, ARM64 | KB5120240 |
| Windows 10 22H2 | 10.0.19045.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 21H2 | 10.0.19044.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 1809 | 10.0.17763.9115 | x86, x64 | KB5120238 |
| Windows 10 1607 | 10.0.14393.9418 | x86, x64 | KB5120418 |
| Windows Server 2025 | 10.0.26100.33222 | x64 | KB5120233 |
| Windows Server 2022 | 10.0.20348.5440 | — | KB5120242 |
| Windows Server 2019 | 10.0.17763.9115 | — | KB5120238 |
| Windows Server 2016 | 10.0.14393.9418 | — |
Les installations Server Core de chaque SKU de serveur sont concernées et reçoivent le même KB.
winver
ou, pour le build complet avec l'UBR :
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR
Comparez avec le tableau. Les numéros de build proviennent des données CPE du NVD ; en cas de divergence, le KB installé fait foi — le Server 2025 en particulier porte un UBR inhabituellement élevé dans l'enregistrement NVD, vérifiez donc par KB plutôt que par build sur cette SKU.
La plage de produits concernés que Microsoft répertorie pour cette mise à jour s'étend de Windows Server 2012 à Windows 11 26H1. Server 2012 et 2012 R2 sont au-delà de la fin du support étendu et reçoivent ce correctif par le biais des Extended Security Updates.
Atténuation : installez la mise à jour pour votre branche. L'avis du fournisseur ne documente aucune solution de contournement ni atténuation basée sur la configuration.
| Date | Événement |
|---|---|
| 2026-06-02 | Signalé à Microsoft via ZDI (ZDI-CAN-30441) |
| 2026-08-11 | Microsoft publie le correctif — cycle de mises à jour d'août 2026 |
| 2026-08-11 | ZDI-26-543 publié ; enregistrement NVD publié |
| 2026-08-12 | Analyse NVD terminée (Analyzed), enregistrement modifié pour la dernière fois |
70 jours entre la notification au fournisseur et la divulgation publique coordonnée, bien dans la fenêtre de 120 jours de ZDI. Aucune divulgation publique avant le correctif et aucune exploitation observée.
Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X
Crédité dans ZDI-26-543 et reconnu par Microsoft pour CVE-2026-54984.
Türkçe: tr/CVE-2026-54984-TR.md
| Windows Server 2012 R2 | (aucune plage de builds publiée) | — | KB5120385 |
| Windows Server 2012 | (aucune plage de builds publiée) | — | KB5120386 |