Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-54984 — CVE-2026-54984 / ZDI-26-543 : écriture hors limites lors de l'analyse des fichiers ICC sous Windows (CWE-122, CVSS 7.8) | Kitploit
Outils/GitHubGitHub/kagancapar/cve-2026-54984
Analyse des VulnérabilitésRenseignement sur les MenacesRessources Organisées
GitHubkagancapar/cve-2026-54984

CVE-2026-54984

CVE-2026-54984 / ZDI-26-543 : écriture hors limites lors de l'analyse des fichiers ICC sous Windows (CWE-122, CVSS 7.8)

Voir le dépôt
5il y a 28 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-54984

Écriture hors limites lors de l'analyse de fichiers ICC Windows — exécution de code à distance Signalée par l'intermédiaire de la Zero Day Initiative sous le nom ZDI-CAN-30441, publiée sous le nom ZDI-26-543, corrigée par Microsoft lors du cycle de mises à jour d'août 2026.

Bonjour, je suis Kağan Çapar. J'ai signalé cette vulnérabilité à la Zero Day Initiative, qui l'a divulguée à Microsoft le 2 juin 2026. Elle a été corrigée et publiée le 11 août 2026 — le Patch Tuesday d'août — et je suis crédité dans l'avis ZDI.

Ce qu'est ce dépôt. Un registre public de la divulgation : identifiants, score, builds concernés, KB de correctifs et chronologie, compilés à partir des avis du fournisseur et de ZDI. Il ne contient ni preuve de concept ni analyse technique. Les conditions d'acquisition de ZDI accordent l'exclusivité sur les détails techniques, et la divulgation coordonnée ne couvre que ce que déclarent les deux avis. Merci de ne pas ouvrir d'issues pour demander une PoC — il n'y en aura pas.

CVECVE-2026-54984
ZDIZDI-26-543 (ZDI-CAN-30441)
Avis du fournisseurMSRC CVE-2026-54984
CWECWE-122 — Débordement de tampon basé sur le tas
CVSS v3.1 de base7.8 ÉLEVÉE — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 temporel6.8 — E:U/RL:O/RC:C
Sévérité / ImpactImportante / Exécution de code à distance
FournisseurMicrosoft
CNAMicrosoft
Signalé au fournisseur2026-06-02
Divulgation publique2026-08-11
Divulgué publiquement avant le correctifNon
Exploité dans la natureNon
Évaluation de l'exploitabilitéExploitation improbable (Microsoft)
CréditKağan Çapar

Ce que disent les avis

ZDI-26-543 — Vulnérabilité d'exécution de code à distance par écriture hors limites lors de l'analyse de fichiers ICC de Microsoft Windows

ZDI attribue le défaut à une validation insuffisante des données fournies par l'utilisateur lors de l'analyse des profils de couleurs ICC dans Mscms.dll, ce qui permet une écriture au-delà de la fin d'un tampon alloué. L'avis indique qu'une interaction de l'utilisateur est requise et qu'un attaquant peut exploiter le problème pour exécuter du code arbitraire dans le contexte du processus en cours.

Microsoft — Vulnérabilité d'exécution de code à distance dans Windows Imaging Component :

Un débordement de tampon basé sur le tas dans Windows Imaging Component permet à un attaquant non autorisé d'exécuter du code localement.

Les deux enregistrements désignent le composant différemment

À noter pour toute personne qui les recoupe : ZDI cite Mscms.dll (la bibliothèque de gestion des couleurs de Windows, qui analyse les profils ICC), tandis que Microsoft classe la CVE sous l'étiquette Windows Imaging Component. Les deux descriptions concernent la même CVE.

La différence relève du point de vue plutôt que d'une contradiction. Le guide de mise à jour de Microsoft catégorise selon la surface produit qu'il livre et corrige ; ZDI nomme la bibliothèque couverte par son analyse. Windows Imaging Component est le pipeline d'imagerie qui décode les fichiers image, et les images transportent couramment des profils de couleurs ICC intégrés qui sont transmis à la gestion des couleurs — ainsi, « analyse de fichiers ICC » et « Windows Imaging Component » décrivent deux extrémités du même chemin.

Si vous faites correspondre cette CVE avec un inventaire interne, effectuez une recherche sous les deux noms.

Caractéristiques de l'attaque

D'après le vecteur CVSS AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H :

MétriqueValeurSignification
Vecteur d'attaqueLocalNon accessible à distance via le réseau à elle seule
Complexité de l'attaqueFaibleAucune condition particulière
Privilèges requisAucunAucun compte requis sur la cible
Interaction de l'utilisateurRequiseLa cible doit ouvrir ou traiter un contenu fourni par l'attaquant
PortéeInchangéeL'impact reste dans le périmètre d'autorisation du composant vulnérable
Confidentialité / Intégrité / DisponibilitéÉlevée / Élevée / ÉlevéeExécution de code dans le contexte du processus en cours

La combinaison AV:L + UI:R correspond au schéma classique de l'analyse de fichiers : le fichier arrive par quelque moyen que ce soit (téléchargement, partage, pièce jointe d'e-mail, intégré dans un document), et la vulnérabilité se déclenche lorsqu'il est traité localement. « Local » décrit ici l'endroit où l'analyse se produit, et non le fait que l'attaquant ait besoin d'un accès préalable.

Le vecteur temporel E:U/RL:O/RC:C se lit : code d'exploitation non prouvé, un correctif officiel est disponible et le rapport est confirmé.

Produits concernés et correctifs

Microsoft répertorie 30 entrées de produits concernés ; l'analyse du NVD (vulnStatus: Analyzed) les réduit à 24 correspondances CPE portant le numéro de build corrigé pour chaque branche. En combinant les deux — vous êtes concerné si votre build est inférieur au numéro de la colonne Build corrigé :

BrancheBuild corrigéArchitecturesKB
Windows 11 26H110.0.28000.2704x64, ARM64KB5121000
Windows 11 25H210.0.26200.9106x64, ARM64KB5121003
Windows 11 24H210.0.26100.9106x64, ARM64KB5121003
Windows 11 23H210.0.22631.7517x64, ARM64KB5120240
Windows 10 22H210.0.19045.7663x86, x64, ARM64KB5120249
Windows 10 21H210.0.19044.7663x86, x64, ARM64KB5120249
Windows 10 180910.0.17763.9115x86, x64KB5120238
Windows 10 160710.0.14393.9418x86, x64KB5120418
Windows Server 202510.0.26100.33222x64KB5120233
Windows Server 202210.0.20348.5440—KB5120242
Windows Server 201910.0.17763.9115—KB5120238
Windows Server 201610.0.14393.9418—

Les installations Server Core de chaque SKU de serveur sont concernées et reçoivent le même KB.

Vérifier votre propre build

root@kitploit:~
winver

ou, pour le build complet avec l'UBR :

root@kitploit:~
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR

Comparez avec le tableau. Les numéros de build proviennent des données CPE du NVD ; en cas de divergence, le KB installé fait foi — le Server 2025 en particulier porte un UBR inhabituellement élevé dans l'enregistrement NVD, vérifiez donc par KB plutôt que par build sur cette SKU.

La plage de produits concernés que Microsoft répertorie pour cette mise à jour s'étend de Windows Server 2012 à Windows 11 26H1. Server 2012 et 2012 R2 sont au-delà de la fin du support étendu et reçoivent ce correctif par le biais des Extended Security Updates.

Atténuation : installez la mise à jour pour votre branche. L'avis du fournisseur ne documente aucune solution de contournement ni atténuation basée sur la configuration.

Chronologie

DateÉvénement
2026-06-02Signalé à Microsoft via ZDI (ZDI-CAN-30441)
2026-08-11Microsoft publie le correctif — cycle de mises à jour d'août 2026
2026-08-11ZDI-26-543 publié ; enregistrement NVD publié
2026-08-12Analyse NVD terminée (Analyzed), enregistrement modifié pour la dernière fois

70 jours entre la notification au fournisseur et la divulgation publique coordonnée, bien dans la fenêtre de 120 jours de ZDI. Aucune divulgation publique avant le correctif et aucune exploitation observée.

Références

  • ZDI-26-543
  • MSRC — CVE-2026-54984
  • NVD — CVE-2026-54984
  • Enregistrement CVE.org
  • CWE-122 : Débordement de tampon basé sur le tas

Crédit

Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X

Crédité dans ZDI-26-543 et reconnu par Microsoft pour CVE-2026-54984.

Türkçe: tr/CVE-2026-54984-TR.md

Télécharger l’outil
KB5120418
Windows Server 2012 R2(aucune plage de builds publiée)—KB5120385
Windows Server 2012(aucune plage de builds publiée)—KB5120386