
CVE-2026-54984 / ZDI-26-543: Windows ICC file parsing out-of-bounds write (CWE-122, CVSS 7.8)
Scrittura fuori dai limiti nel parsing di file ICC di Windows — esecuzione di codice in remoto Segnalata tramite la Zero Day Initiative come ZDI-CAN-30441, pubblicata come ZDI-26-543, corretta da Microsoft nel ciclo di aggiornamenti di agosto 2026.
Ciao, sono Kağan Çapar. Ho segnalato questa vulnerabilità alla Zero Day Initiative, che l'ha divulgata a Microsoft il 2 giugno 2026. È stata corretta e pubblicata l'11 agosto 2026 — il Patch Tuesday di agosto — e sono accreditato nell'avviso ZDI.
Cos'è questo repository. Una registrazione pubblica della divulgazione: identificatori, punteggi, build interessate, KB delle patch e cronologia, assemblata dagli avvisi del vendor e di ZDI. Non contiene alcun proof of concept né analisi tecnica. I termini di acquisizione di ZDI concedono l'esclusività sul dettaglio tecnico e la divulgazione coordinata copre solo ciò che dichiarano i due avvisi. Per favore non aprite issue per chiedere una PoC — non ce ne sarà una.
| CVE | CVE-2026-54984 |
| ZDI | ZDI-26-543 (ZDI-CAN-30441) |
| Avviso del vendor | MSRC CVE-2026-54984 |
| CWE | CWE-122 — Buffer overflow basato su heap |
| Base CVSS v3.1 | 7.8 ALTA — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| Temporale CVSS v3.1 | 6.8 — E:U/RL:O/RC:C |
| Gravità / Impatto | Importante / Esecuzione di codice in remoto |
| Vendor | Microsoft |
| CNA | Microsoft |
| Segnalata al vendor | 2026-06-02 |
| Divulgazione pubblica | 2026-08-11 |
| Divulgata pubblicamente prima della patch | No |
| Sfruttata in the wild | No |
| Valutazione della sfruttabilità | Sfruttamento improbabile (Microsoft) |
| Riconoscimento | Kağan Çapar |
ZDI-26-543 — Microsoft Windows ICC File Parsing Out-Of-Bounds Write Remote Code Execution Vulnerability
ZDI attribuisce il difetto a una validazione insufficiente dei dati forniti dall'utente durante il parsing dei profili colore ICC in Mscms.dll, che consente una scrittura oltre la fine di un buffer allocato. L'avviso dichiara che è richiesta l'interazione dell'utente e che un attaccante può sfruttare il problema per eseguire codice arbitrario nel contesto del processo corrente.
Microsoft — Windows Imaging Component Remote Code Execution Vulnerability:
Un buffer overflow basato su heap in Windows Imaging Component consente a un attaccante non autorizzato di eseguire codice localmente.
Vale la pena notarlo per chiunque le incroci: ZDI cita Mscms.dll (la libreria di gestione del colore di Windows, che analizza i profili ICC), mentre Microsoft archivia la CVE sotto l'etichetta Windows Imaging Component. Entrambe le descrizioni riguardano la stessa CVE.
La differenza è di punto di vista, non una contraddizione. La guida agli aggiornamenti di Microsoft categorizza in base alla superficie di prodotto che distribuisce e corregge; ZDI cita la libreria coperta dalla sua analisi. Windows Imaging Component è la pipeline di imaging che decodifica i file immagine e le immagini trasportano di routine profili colore ICC incorporati che vengono passati alla gestione del colore — quindi "parsing di file ICC" e "Windows Imaging Component" descrivono le due estremità dello stesso percorso.
Se stai confrontando questa CVE con un inventario interno, cerca con entrambi i nomi.
Leggendo il vettore CVSS AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H:
La combinazione AV:L + UI:R è la forma classica del parsing di file: il file arriva con qualsiasi mezzo (download, condivisione, allegato email, incorporato in un documento) e la vulnerabilità si attiva quando viene elaborato localmente. "Locale" qui descrive dove avviene il parsing, non che l'attaccante debba avere un accesso precedente.
Il vettore temporale E:U/RL:O/RC:C si legge: codice di exploit non comprovato, correzione ufficiale disponibile e segnalazione confermata.
Microsoft elenca 30 voci di prodotto interessate; l'analisi di NVD (vulnStatus: Analyzed) le risolve in 24 corrispondenze CPE che riportano il numero di build corretta per ogni ramo. Combinando entrambe — sei interessato se la tua build è inferiore al numero nella colonna Corretta alla build:
Le installazioni Server Core di ogni SKU Server sono interessate e ricevono la stessa KB.
winver
oppure, per la build completa con UBR:
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR
Confronta con la tabella. I numeri di build provengono dai dati CPE di NVD; laddove i due non concordano, la KB installata è la verifica autorevole — Server 2025 in particolare riporta un UBR insolitamente alto nel record NVD, quindi su quella SKU verifica tramite la KB piuttosto che tramite la build.
L'intervallo di prodotti interessati elencato da Microsoft per questo aggiornamento va da Windows Server 2012 a Windows 11 26H1. Server 2012 e 2012 R2 hanno superato la fine del supporto esteso e ricevono questa correzione tramite gli Extended Security Updates.
Mitigazione: installa l'aggiornamento per il tuo ramo. L'avviso del vendor non documenta alcuna soluzione alternativa né alcuna mitigazione basata sulla configurazione.
| Data | Evento |
|---|---|
| 2026-06-02 | Segnalata a Microsoft tramite ZDI (ZDI-CAN-30441) |
| 2026-08-11 | Microsoft pubblica la correzione — ciclo di aggiornamenti di agosto 2026 |
| 2026-08-11 | Pubblicati ZDI-26-543 e il record NVD |
70 giorni dalla notifica al vendor alla divulgazione pubblica coordinata, ben all'interno della finestra di 120 giorni di ZDI. Nessuna divulgazione pubblica prima della patch e nessuno sfruttamento osservato.
Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X
Accreditato in ZDI-26-543 e riconosciuto da Microsoft per CVE-2026-54984.
Türkçe: tr/CVE-2026-54984-TR.md
| Metrica | Valore | Significato |
|---|
| Vettore di attacco | Locale | Non raggiungibile in remoto attraverso la rete da sola |
| Complessità dell'attacco | Bassa | Nessuna condizione speciale |
| Privilegi richiesti | Nessuno | Nessun account necessario sul sistema target |
| Interazione dell'utente | Richiesta | Il sistema target deve aprire o elaborare contenuti forniti dall'attaccante |
| Ambito | Invariato | L'impatto rimane all'interno dell'ambito di autorizzazione del componente vulnerabile |
| Riservatezza / Integrità / Disponibilità | Alta / Alta / Alta | Esecuzione di codice nel contesto del processo corrente |
| Ramo | Corretta alla build | Architetture | KB |
|---|
| Windows 11 26H1 | 10.0.28000.2704 | x64, ARM64 | KB5121000 |
| Windows 11 25H2 | 10.0.26200.9106 | x64, ARM64 | KB5121003 |
| Windows 11 24H2 | 10.0.26100.9106 | x64, ARM64 | KB5121003 |
| Windows 11 23H2 | 10.0.22631.7517 | x64, ARM64 | KB5120240 |
| Windows 10 22H2 | 10.0.19045.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 21H2 | 10.0.19044.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 1809 | 10.0.17763.9115 | x86, x64 | KB5120238 |
| Windows 10 1607 | 10.0.14393.9418 | x86, x64 | KB5120418 |
| Windows Server 2025 | 10.0.26100.33222 | x64 | KB5120233 |
| Windows Server 2022 | 10.0.20348.5440 | — | KB5120242 |
| Windows Server 2019 | 10.0.17763.9115 | — | KB5120238 |
| Windows Server 2016 | 10.0.14393.9418 | — | KB5120418 |
| Windows Server 2012 R2 | (nessun intervallo di build pubblicato) | — | KB5120385 |
| Windows Server 2012 | (nessun intervallo di build pubblicato) | — | KB5120386 |
| 2026-08-12 | Analisi NVD completata (Analyzed), record modificato l'ultima volta |