Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-54984 — CVE-2026-54984 / ZDI-26-543: Windows ICC file parsing out-of-bounds write (CWE-122, CVSS 7.8) | Kitploit
Strumenti/GitHubGitHub/kagancapar/cve-2026-54984
Vulnerability AnalysisThreat IntelligenceCurated Resources
GitHubkagancapar/cve-2026-54984

CVE-2026-54984

CVE-2026-54984 / ZDI-26-543: Windows ICC file parsing out-of-bounds write (CWE-122, CVSS 7.8)

Vedi Repository
7 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-54984

Scrittura fuori dai limiti nel parsing di file ICC di Windows — esecuzione di codice in remoto Segnalata tramite la Zero Day Initiative come ZDI-CAN-30441, pubblicata come ZDI-26-543, corretta da Microsoft nel ciclo di aggiornamenti di agosto 2026.

Ciao, sono Kağan Çapar. Ho segnalato questa vulnerabilità alla Zero Day Initiative, che l'ha divulgata a Microsoft il 2 giugno 2026. È stata corretta e pubblicata l'11 agosto 2026 — il Patch Tuesday di agosto — e sono accreditato nell'avviso ZDI.

Cos'è questo repository. Una registrazione pubblica della divulgazione: identificatori, punteggi, build interessate, KB delle patch e cronologia, assemblata dagli avvisi del vendor e di ZDI. Non contiene alcun proof of concept né analisi tecnica. I termini di acquisizione di ZDI concedono l'esclusività sul dettaglio tecnico e la divulgazione coordinata copre solo ciò che dichiarano i due avvisi. Per favore non aprite issue per chiedere una PoC — non ce ne sarà una.

CVECVE-2026-54984
ZDIZDI-26-543 (ZDI-CAN-30441)
Avviso del vendorMSRC CVE-2026-54984
CWECWE-122 — Buffer overflow basato su heap
Base CVSS v3.17.8 ALTA — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Temporale CVSS v3.16.8 — E:U/RL:O/RC:C
Gravità / ImpattoImportante / Esecuzione di codice in remoto
VendorMicrosoft
CNAMicrosoft
Segnalata al vendor2026-06-02
Divulgazione pubblica2026-08-11
Divulgata pubblicamente prima della patchNo
Sfruttata in the wildNo
Valutazione della sfruttabilitàSfruttamento improbabile (Microsoft)
RiconoscimentoKağan Çapar

Cosa dicono gli avvisi

ZDI-26-543 — Microsoft Windows ICC File Parsing Out-Of-Bounds Write Remote Code Execution Vulnerability

ZDI attribuisce il difetto a una validazione insufficiente dei dati forniti dall'utente durante il parsing dei profili colore ICC in Mscms.dll, che consente una scrittura oltre la fine di un buffer allocato. L'avviso dichiara che è richiesta l'interazione dell'utente e che un attaccante può sfruttare il problema per eseguire codice arbitrario nel contesto del processo corrente.

Microsoft — Windows Imaging Component Remote Code Execution Vulnerability:

Un buffer overflow basato su heap in Windows Imaging Component consente a un attaccante non autorizzato di eseguire codice localmente.

Le due voci etichettano il componente in modo diverso

Vale la pena notarlo per chiunque le incroci: ZDI cita Mscms.dll (la libreria di gestione del colore di Windows, che analizza i profili ICC), mentre Microsoft archivia la CVE sotto l'etichetta Windows Imaging Component. Entrambe le descrizioni riguardano la stessa CVE.

La differenza è di punto di vista, non una contraddizione. La guida agli aggiornamenti di Microsoft categorizza in base alla superficie di prodotto che distribuisce e corregge; ZDI cita la libreria coperta dalla sua analisi. Windows Imaging Component è la pipeline di imaging che decodifica i file immagine e le immagini trasportano di routine profili colore ICC incorporati che vengono passati alla gestione del colore — quindi "parsing di file ICC" e "Windows Imaging Component" descrivono le due estremità dello stesso percorso.

Se stai confrontando questa CVE con un inventario interno, cerca con entrambi i nomi.

Caratteristiche dell'attacco

Leggendo il vettore CVSS AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H:

La combinazione AV:L + UI:R è la forma classica del parsing di file: il file arriva con qualsiasi mezzo (download, condivisione, allegato email, incorporato in un documento) e la vulnerabilità si attiva quando viene elaborato localmente. "Locale" qui descrive dove avviene il parsing, non che l'attaccante debba avere un accesso precedente.

Il vettore temporale E:U/RL:O/RC:C si legge: codice di exploit non comprovato, correzione ufficiale disponibile e segnalazione confermata.

Prodotti interessati e patch

Microsoft elenca 30 voci di prodotto interessate; l'analisi di NVD (vulnStatus: Analyzed) le risolve in 24 corrispondenze CPE che riportano il numero di build corretta per ogni ramo. Combinando entrambe — sei interessato se la tua build è inferiore al numero nella colonna Corretta alla build:

Le installazioni Server Core di ogni SKU Server sono interessate e ricevono la stessa KB.

Verifica della propria build

root@kitploit:~
winver

oppure, per la build completa con UBR:

root@kitploit:~
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR

Confronta con la tabella. I numeri di build provengono dai dati CPE di NVD; laddove i due non concordano, la KB installata è la verifica autorevole — Server 2025 in particolare riporta un UBR insolitamente alto nel record NVD, quindi su quella SKU verifica tramite la KB piuttosto che tramite la build.

L'intervallo di prodotti interessati elencato da Microsoft per questo aggiornamento va da Windows Server 2012 a Windows 11 26H1. Server 2012 e 2012 R2 hanno superato la fine del supporto esteso e ricevono questa correzione tramite gli Extended Security Updates.

Mitigazione: installa l'aggiornamento per il tuo ramo. L'avviso del vendor non documenta alcuna soluzione alternativa né alcuna mitigazione basata sulla configurazione.

Cronologia

DataEvento
2026-06-02Segnalata a Microsoft tramite ZDI (ZDI-CAN-30441)
2026-08-11Microsoft pubblica la correzione — ciclo di aggiornamenti di agosto 2026
2026-08-11Pubblicati ZDI-26-543 e il record NVD

70 giorni dalla notifica al vendor alla divulgazione pubblica coordinata, ben all'interno della finestra di 120 giorni di ZDI. Nessuna divulgazione pubblica prima della patch e nessuno sfruttamento osservato.

Riferimenti

  • ZDI-26-543
  • MSRC — CVE-2026-54984
  • NVD — CVE-2026-54984
  • Record CVE.org
  • CWE-122: Buffer overflow basato su heap

Riconoscimenti

Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X

Accreditato in ZDI-26-543 e riconosciuto da Microsoft per CVE-2026-54984.

Türkçe: tr/CVE-2026-54984-TR.md

Scarica lo strumento
MetricaValoreSignificato
Vettore di attaccoLocaleNon raggiungibile in remoto attraverso la rete da sola
Complessità dell'attaccoBassaNessuna condizione speciale
Privilegi richiestiNessunoNessun account necessario sul sistema target
Interazione dell'utenteRichiestaIl sistema target deve aprire o elaborare contenuti forniti dall'attaccante
AmbitoInvariatoL'impatto rimane all'interno dell'ambito di autorizzazione del componente vulnerabile
Riservatezza / Integrità / DisponibilitàAlta / Alta / AltaEsecuzione di codice nel contesto del processo corrente
RamoCorretta alla buildArchitettureKB
Windows 11 26H110.0.28000.2704x64, ARM64KB5121000
Windows 11 25H210.0.26200.9106x64, ARM64KB5121003
Windows 11 24H210.0.26100.9106x64, ARM64KB5121003
Windows 11 23H210.0.22631.7517x64, ARM64KB5120240
Windows 10 22H210.0.19045.7663x86, x64, ARM64KB5120249
Windows 10 21H210.0.19044.7663x86, x64, ARM64KB5120249
Windows 10 180910.0.17763.9115x86, x64KB5120238
Windows 10 160710.0.14393.9418x86, x64KB5120418
Windows Server 202510.0.26100.33222x64KB5120233
Windows Server 202210.0.20348.5440—KB5120242
Windows Server 201910.0.17763.9115—KB5120238
Windows Server 201610.0.14393.9418—KB5120418
Windows Server 2012 R2(nessun intervallo di build pubblicato)—KB5120385
Windows Server 2012(nessun intervallo di build pubblicato)—KB5120386
2026-08-12Analisi NVD completata (Analyzed), record modificato l'ultima volta