
CVE-2026-54984 / ZDI-26-543: विंडोज़ ICC फ़ाइल पार्सिंग में आउट-ऑफ-बाउंड राइट (CWE-122, CVSS 7.8)
Windows ICC फ़ाइल पार्सिंग आउट-ऑफ-बाउंड राइट — रिमोट कोड निष्पादन Zero Day Initiative के माध्यम से ZDI-CAN-30441 के रूप में रिपोर्ट किया गया, ZDI-26-543 के रूप में प्रकाशित, Microsoft द्वारा अगस्त 2026 अपडेट चक्र में ठीक किया गया।
नमस्ते, मैं Kağan Çapar हूँ। मैंने इस भेद्यता की रिपोर्ट Zero Day Initiative को की, जिसने इसे 2 जून 2026 को Microsoft को प्रकट किया। इसे 11 अगस्त 2026 — अगस्त पैच मंगलवार — को ठीक कर प्रकाशित किया गया, और मुझे ZDI एडवाइज़री में श्रेय दिया गया है।
यह रिपॉजिटरी क्या है। प्रकटीकरण का एक सार्वजनिक रिकॉर्ड: पहचानकर्ता, स्कोरिंग, प्रभावित बिल्ड, पैच KB, और समयरेखा, विक्रेता और ZDI एडवाइज़री से संकलित। इसमें कोई प्रूफ ऑफ कॉन्सेप्ट और कोई तकनीकी विश्लेषण नहीं है। ZDI अधिग्रहण शर्तें तकनीकी विवरण पर विशिष्टता प्रदान करती हैं, और समन्वित प्रकटीकरण केवल उसी को कवर करता है जो दोनों एडवाइज़री कहती हैं। कृपया PoC मांगने वाले इश्यू न खोलें — कोई नहीं होगा।
| CVE | CVE-2026-54984 |
| ZDI | ZDI-26-543 (ZDI-CAN-30441) |
| विक्रेता एडवाइज़री | MSRC CVE-2026-54984 |
| CWE | CWE-122 — हीप-आधारित बफर ओवरफ्लो |
| CVSS v3.1 आधार | 7.8 उच्च — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CVSS v3.1 अस्थायी | 6.8 — E:U/RL:O/RC:C |
| गंभीरता / प्रभाव | महत्वपूर्ण / रिमोट कोड निष्पादन |
| विक्रेता | Microsoft |
| CNA | Microsoft |
| विक्रेता को रिपोर्ट किया गया | 2026-06-02 |
| सार्वजनिक प्रकटीकरण | 2026-08-11 |
| पैच से पहले सार्वजनिक रूप से प्रकट | नहीं |
| जंगली में शोषित | नहीं |
| शोषण क्षमता आकलन | शोषण की संभावना नहीं (Microsoft) |
| श्रेय | Kağan Çapar |
ZDI-26-543 — Microsoft Windows ICC फ़ाइल पार्सिंग आउट-ऑफ-बाउंड राइट रिमोट कोड निष्पादन भेद्यता
ZDI दोष का कारण Mscms.dll में ICC कलर प्रोफाइल के पार्सिंग के दौरान उपयोगकर्ता-आपूर्ति डेटा का अपर्याप्त सत्यापन बताता है, जो आवंटित बफर के अंत से आगे लिखने की अनुमति देता है। एडवाइज़री बताती है कि उपयोगकर्ता की सहभागिता आवश्यक है, और एक हमलावर वर्तमान प्रक्रिया के संदर्भ में मनमाना कोड निष्पादित करने के लिए इस मुद्दे का लाभ उठा सकता है।
Microsoft — Windows Imaging Component रिमोट कोड निष्पादन भेद्यता:
Windows Imaging Component में हीप-आधारित बफर ओवरफ्लो एक अनधिकृत हमलावर को स्थानीय रूप से कोड निष्पादित करने की अनुमति देता है।
जो कोई भी उन्हें क्रॉस-रेफरेंस कर रहा है उसके लिए ध्यान देने योग्य: ZDI Mscms.dll (Windows कलर मैनेजमेंट लाइब्रेरी, जो ICC प्रोफाइल पार्स करती है) का नाम लेता है, जबकि Microsoft CVE को Windows Imaging Component टैग के अंतर्गत दर्ज करता है। दोनों विवरण एक ही CVE के हैं।
यह अंतर विरोधाभास के बजाय दृष्टिकोण का है। Microsoft की अपडेट गाइड उत्पाद सतह द्वारा वर्गीकृत करती है जिसे वह जारी और पैच करता है; ZDI उस लाइब्रेरी का नाम लेता है जिसे उसके विश्लेषण ने कवर किया। Windows Imaging Component इमेजिंग पाइपलाइन है जो इमेज फ़ाइलों को डिकोड करती है, और इमेज नियमित रूप से एम्बेडेड ICC कलर प्रोफाइल ले जाती हैं जो कलर मैनेजमेंट को सौंपी जाती हैं — इसलिए "ICC फ़ाइल पार्सिंग" और "Windows Imaging Component" एक ही पथ के दो छोरों का वर्णन करते हैं।
यदि आप इस CVE को आंतरिक इन्वेंट्री के विरुद्ध मिलान कर रहे हैं, तो दोनों नामों से खोजें।
CVSS वेक्टर AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H से पढ़ा गया:
| मीट्रिक | मान | अर्थ |
|---|---|---|
| हमला वेक्टर | स्थानीय | अकेले नेटवर्क पर दूरस्थ रूप से पहुंच योग्य नहीं |
| हमला जटिलता | निम्न | कोई विशेष शर्तें नहीं |
| आवश्यक विशेषाधिकार | कोई नहीं | लक्ष्य पर किसी खाते की आवश्यकता नहीं |
| उपयोगकर्ता सहभागिता | आवश्यक | लक्ष्य को हमलावर-आपूर्ति सामग्री खोलनी या संसाधित करनी चाहिए |
| दायरा | अपरिवर्तित | प्रभाव कमजोर घटक के प्राधिकरण दायरे के भीतर रहता है |
| गोपनीयता / अखंडता / उपलब्धता | उच्च / उच्च / उच्च | वर्तमान प्रक्रिया के संदर्भ में कोड निष्पादन |
AV:L + UI:R संयोजन क्लासिक फ़ाइल-पार्सिंग पैटर्न है: फ़ाइल किसी भी माध्यम से आती है (डाउनलोड, शेयर, मेल अनुलग्नक, दस्तावेज़ में एम्बेडेड), और भेद्यता तब ट्रिगर होती है जब इसे स्थानीय रूप से संसाधित किया जाता है। यहाँ "स्थानीय" वर्णन करता है कि पार्सिंग कहाँ होती है, यह नहीं कि हमलावर को पूर्व पहुंच की आवश्यकता है।
अस्थायी वेक्टर E:U/RL:O/RC:C का अर्थ है: शोषण कोड अप्रमाणित, एक आधिकारिक सुधार उपलब्ध है, और रिपोर्ट पुष्टिकृत है।
Microsoft 30 प्रभावित उत्पाद प्रविष्टियाँ सूचीबद्ध करता है; NVD का विश्लेषण (vulnStatus: Analyzed) उन्हें प्रत्येक शाखा के लिए निश्चित बिल्ड संख्या वाले 24 CPE मैचों में हल करता है। दोनों को मिलाकर — आप प्रभावित हैं यदि आपका बिल्ड निश्चित बिल्ड कॉलम में संख्या से नीचे है:
| शाखा | निश्चित बिल्ड | आर्किटेक्चर | KB |
|---|---|---|---|
| Windows 11 26H1 | 10.0.28000.2704 | x64, ARM64 | KB5121000 |
| Windows 11 25H2 | 10.0.26200.9106 | x64, ARM64 | KB5121003 |
| Windows 11 24H2 | 10.0.26100.9106 | x64, ARM64 | KB5121003 |
| Windows 11 23H2 | 10.0.22631.7517 | x64, ARM64 | KB5120240 |
| Windows 10 22H2 | 10.0.19045.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 21H2 | 10.0.19044.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 1809 | 10.0.17763.9115 | x86, x64 | KB5120238 |
| Windows 10 1607 | 10.0.14393.9418 | x86, x64 | KB5120418 |
| Windows Server 2025 | 10.0.26100.33222 | x64 | KB5120233 |
| Windows Server 2022 | 10.0.20348.5440 | — | KB5120242 |
| Windows Server 2019 | 10.0.17763.9115 | — | KB5120238 |
| Windows Server 2016 | 10.0.14393.9418 | — |
प्रत्येक सर्वर SKU की सर्वर कोर स्थापनाएँ प्रभावित हैं और उसी KB को प्राप्त करती हैं।
winver
या, UBR के साथ पूर्ण बिल्ड के लिए:
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR
तालिका के विरुद्ध तुलना करें। बिल्ड संख्याएँ NVD के CPE डेटा से आती हैं; जहाँ दोनों असहमत हैं, वहाँ स्थापित KB प्रामाणिक जाँच है — विशेष रूप से Server 2025 के NVD रिकॉर्ड में असामान्य रूप से उच्च UBR है, इसलिए उस SKU पर बिल्ड के बजाय KB द्वारा सत्यापित करें।
इस अपडेट के लिए Microsoft द्वारा सूचीबद्ध प्रभावित सीमा Windows Server 2012 से Windows 11 26H1 तक है। Server 2012 और 2012 R2 विस्तारित समर्थन की समाप्ति पार कर चुके हैं और इस सुधार को विस्तारित सुरक्षा अपडेट के माध्यम से प्राप्त करते हैं।
शमन: अपनी शाखा के लिए अपडेट स्थापित करें। विक्रेता एडवाइज़री में कोई वर्कअराउंड और कोई कॉन्फ़िगरेशन-आधारित शमन दर्ज नहीं है।
| दिनांक | घटना |
|---|---|
| 2026-06-02 | ZDI (ZDI-CAN-30441) के माध्यम से Microsoft को रिपोर्ट किया गया |
| 2026-08-11 | Microsoft सुधार प्रकाशित करता है — अगस्त 2026 अपडेट चक्र |
| 2026-08-11 | ZDI-26-543 प्रकाशित; NVD रिकॉर्ड प्रकाशित |
| 2026-08-12 | NVD विश्लेषण पूर्ण (Analyzed), रिकॉर्ड अंतिम बार संशोधित |
विक्रेता सूचना से समन्वित सार्वजनिक प्रकटीकरण तक 70 दिन, ZDI की 120-दिन की अवधि के पूरी तरह भीतर। पैच से पहले कोई सार्वजनिक प्रकटीकरण नहीं, और कोई देखा गया शोषण नहीं।
Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X
ZDI-26-543 में श्रेय दिया गया और CVE-2026-54984 के लिए Microsoft द्वारा स्वीकृत।
तुर्की: tr/CVE-2026-54984-TR.md
| Windows Server 2012 R2 | (कोई बिल्ड रेंज प्रकाशित नहीं) | — | KB5120385 |
| Windows Server 2012 | (कोई बिल्ड रेंज प्रकाशित नहीं) | — | KB5120386 |