
CVE-2026-54984 / ZDI-26-543: Windows ICCファイル解析における領域外書き込み(CWE-122、CVSS 7.8)
Windows ICCファイル解析における領域外書き込み — リモートコード実行 Zero Day Initiativeを通じて ZDI-CAN-30441 として報告され、ZDI-26-543 として公開され、2026年8月の更新サイクルでMicrosoftによって修正されました。
こんにちは、Kağan Çapar です。この脆弱性をZero Day Initiativeに報告し、同機関は2026年6月2日にMicrosoftへ開示しました。2026年8月11日 — 8月のPatch Tuesday — に修正・公開され、ZDIアドバイザリにクレジットされています。
このリポジトリについて。 開示の公開記録です:識別子、スコアリング、影響を受けるビルド、修正KB、タイムラインを、ベンダーおよびZDIのアドバイザリからまとめたものです。PoC(概念実証コード)や技術的分析は含まれていません。 ZDIの買収条件により技術的詳細の独占権が付与されており、調整開示は2つのアドバイザリに記載されている内容のみを対象としています。PoCを求めるIssueは開かないでください — 公開される予定はありません。
| CVE | CVE-2026-54984 |
| ZDI | ZDI-26-543 (ZDI-CAN-30441) |
| ベンダーアドバイザリ | MSRC CVE-2026-54984 |
| CWE | CWE-122 — ヒープベースのバッファオーバーフロー |
| CVSS v3.1 基本値 | 7.8 HIGH — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CVSS v3.1 時間値 | 6.8 — E:U/RL:O/RC:C |
| 深刻度 / 影響 | 重要 / リモートコード実行 |
| ベンダー | Microsoft |
| CNA | Microsoft |
| ベンダーへの報告日 | 2026-06-02 |
| 公開開示日 | 2026-08-11 |
| 修正前に公開開示されたか | いいえ |
| 実際の悪用 | なし |
| 悪用可能性の評価 | 悪用の可能性は低い(Microsoft) |
| クレジット | Kağan Çapar |
ZDI-26-543 — Microsoft Windows ICC ファイル解析領域外書き込みリモートコード実行脆弱性
ZDIは、この欠陥を Mscms.dll における ICCカラープロファイル の解析中に、ユーザーが提供したデータの検証が不十分であることに起因するとしています。これにより、割り当てられたバッファの終端を超えた書き込みが可能になります。アドバイザリによると、ユーザーの操作が必要であり、攻撃者はこの問題を悪用して、現在のプロセスのコンテキストで任意のコードを実行できるとされています。
Microsoft — Windows Imaging Component リモートコード実行脆弱性:
Windows Imaging Component におけるヒープベースのバッファオーバーフローにより、非認証の攻撃者がローカルでコードを実行できる可能性があります。
相互参照する人のために注目すべき点:ZDIは Mscms.dll(ICCプロファイルを解析するWindowsのカラーマネジメントライブラリ)を挙げていますが、MicrosoftはこのCVEを Windows Imaging Component タグで登録しています。どちらの説明も同じCVEのものです。
この違いは矛盾ではなく、視点の違いです。Microsoftの更新ガイドは、出荷・修正する製品面ごとに分類しています。ZDIは分析対象となったライブラリを挙げています。Windows Imaging Componentは画像ファイルをデコードするイメージングパイプラインであり、画像には埋め込まれたICCカラープロファイルが含まれることが一般的で、それがカラーマネジメントに渡されます。つまり「ICCファイル解析」と「Windows Imaging Component」は、同じ経路の両端を表しているのです。
このCVEを社内インベントリと照合する場合は、両方の名称で検索してください。
CVSSベクター AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H から読み取れる内容:
| メトリクス | 値 | 意味 |
|---|---|---|
| 攻撃元区分 | Local | 単独ではネットワーク経由でリモートから到達不可 |
| 攻撃条件の複雑さ | Low | 特別な条件は不要 |
| 必要な特権レベル | None | 対象に対するアカウントは不要 |
| ユーザー操作 | 要 | 対象ユーザーが攻撃者が提供したコンテンツを開く、または処理する必要がある |
| スコープ | Unchanged | 影響は脆弱なコンポーネントの認可スコープ内に留まる |
| 機密性 / 完全性 / 可用性 | High / High / High | 現在のプロセスのコンテキストでのコード実行 |
AV:L と UI:R の組み合わせは、典型的なファイル解析型の形態です。ファイルは何らかの手段(ダウンロード、共有、メール添付、ドキュメントへの埋め込みなど)で届き、ローカルで処理されたときに脆弱性が発動します。ここでの「Local」は解析が行われる場所を表しており、攻撃者が事前にアクセス権を持つ必要があるという意味ではありません。
時間ベクター E:U/RL:O/RC:C の意味:悪用コードは 未実証、公式修正 が利用可能、報告は 確認済み です。
Microsoftは30件の影響を受ける製品エントリを挙げています。NVDの分析(vulnStatus: Analyzed)では、各ブランチの 修正ビルド番号 を含む24件のCPEマッチに解決されています。両方を組み合わせると — お使いのビルドが 修正ビルド 列の数値 より低い 場合、影響を受けます:
| ブランチ | 修正ビルド | アーキテクチャ | KB |
|---|---|---|---|
| Windows 11 26H1 | 10.0.28000.2704 | x64, ARM64 | KB5121000 |
| Windows 11 25H2 | 10.0.26200.9106 | x64, ARM64 | KB5121003 |
| Windows 11 24H2 | 10.0.26100.9106 | x64, ARM64 | KB5121003 |
| Windows 11 23H2 | 10.0.22631.7517 | x64, ARM64 | KB5120240 |
| Windows 10 22H2 | 10.0.19045.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 21H2 | 10.0.19044.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 1809 | 10.0.17763.9115 | x86, x64 | KB5120238 |
| Windows 10 1607 | 10.0.14393.9418 | x86, x64 | KB5120418 |
| Windows Server 2025 | 10.0.26100.33222 | x64 | KB5120233 |
| Windows Server 2022 | 10.0.20348.5440 | — | KB5120242 |
| Windows Server 2019 | 10.0.17763.9115 | — | KB5120238 |
| Windows Server 2016 | 10.0.14393.9418 | — |
各Server SKUのServer Coreインストールも影響を受け、同じKBを適用します。
winver
または、UBRを含む完全なビルド番号を確認する場合:
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR
表と比較してください。ビルド番号はNVDのCPEデータに基づいています。両者が一致しない場合は、インストール済みのKBが正しい確認手段です — 特にServer 2025はNVDレコードで異常に高いUBRが記録されているため、そのSKUではビルド番号ではなくKBで確認してください。
Microsoftがこの更新プログラムについて挙げている影響範囲は、Windows Server 2012からWindows 11 26H1までです。Server 2012および2012 R2は延長サポート期間を過ぎており、この修正はExtended Security Updatesを通じて提供されます。
緩和策: ご利用のブランチ向けの更新プログラムをインストールしてください。ベンダーのアドバイザリには、回避策や構成ベースの緩和策は記載されていません。
| 日付 | イベント |
|---|---|
| 2026-06-02 | ZDIを通じてMicrosoftに報告(ZDI-CAN-30441) |
| 2026-08-11 | Microsoftが修正を公開 — 2026年8月の更新サイクル |
| 2026-08-11 | ZDI-26-543が公開、NVDレコードが公開 |
| 2026-08-12 | NVDの分析が完了(Analyzed)、レコードが最終更新 |
ベンダーへの通知から調整済み公開開示まで70日で、ZDIの120日間の窓内に十分収まっています。修正前の公開開示はなく、悪用の観測もありません。
Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X
ZDI-26-543 でクレジットされ、CVE-2026-54984についてMicrosoftからも謝辞が表明されています。
トルコ語: tr/CVE-2026-54984-TR.md
| Windows Server 2012 R2 | (ビルド範囲は公開されていません) | — | KB5120385 |
| Windows Server 2012 | (ビルド範囲は公開されていません) | — | KB5120386 |