
CVE-2026-54984 / ZDI-26-543: Windows ICC 파일 파싱 시 버퍼 오버플로우 쓰기 (CWE-122, CVSS 7.8)
Windows ICC 파일 구문 분석 시 범위를 벗어난 쓰기(out-of-bounds write) — 원격 코드 실행 Zero Day Initiative를 통해 ZDI-CAN-30441로 신고되었고, ZDI-26-543로 게시되었으며, Microsoft가 2026년 8월 업데이트 주기에서 수정했습니다.
안녕하세요, 저는 Kağan Çapar입니다. 저는 이 취약점을 Zero Day Initiative에 신고했고, ZDI는 2026년 6월 2일에 이를 Microsoft에 제보했습니다. 이 취약점은 2026년 8월 11일 — 8월 패치 화요일(Patch Tuesday) — 수정 및 게시되었으며, ZDI 권고에서 제가 신고자로 인정받았습니다.
이 저장소의 목적. 공급업체와 ZDI 권고 자료를 바탕으로 정리한 공개 기록입니다: 식별자, 점수, 영향받는 빌드, 패치 KB, 타임라인. PoC(Proof of Concept) 및 기술적 분석은 포함되어 있지 않습니다. ZDI의 취약점 인수 조건은 기술적 세부 사항에 대한 독점권을 부여하며, 조정된 공개(coordinated disclosure)는 두 권고가 명시한 내용만을 다룹니다. PoC를 요청하는 이슈를 열지 말아 주세요 — 없을 예정이니까요.
| CVE | CVE-2026-54984 |
| ZDI | ZDI-26-543 (ZDI-CAN-30441) |
| 공급업체 권고 | MSRC CVE-2026-54984 |
| CWE | CWE-122 — 힙 기반 버퍼 오버플로우 |
| CVSS v3.1 기본 점수 | 7.8 높음 — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CVSS v3.1 시간적 점수 | 6.8 — E:U/RL:O/RC:C |
| 심각도 / 영향 | 중요 / 원격 코드 실행 |
| 공급업체 | Microsoft |
| CNA | Microsoft |
| 공급업체 신고일 | 2026-06-02 |
| 공개일 | 2026-08-11 |
| 패치 전 공개 여부 | 아니요 |
| 실제 악용 여부 | 아니요 |
| 악용 가능성 평가 | 악용 가능성 낮음(Microsoft) |
| 크레딧 | Kağan Çapar |
ZDI-26-543 — Microsoft Windows ICC File Parsing Out-Of-Bounds Write Remote Code Execution Vulnerability
ZDI는 이 결함을 **Mscms.dll**에서 ICC 색상 프로파일을 구문 분석하는 동안 사용자 제공 데이터에 대한 검증이 충분하지 않아 발생하는 것으로 설명하며, 이로 인해 할당된 버퍼의 끝을 넘어 쓰기가 가능해집니다. 권고는 사용자 상호 작용이 필요하며, 공격자가 이 문제를 악용하여 현재 프로세스의 컨텍스트에서 임의 코드를 실행할 수 있다고 명시합니다.
Microsoft — Windows Imaging Component Remote Code Execution Vulnerability:
Windows Imaging Component의 힙 기반 버퍼 오버플로우는 권한이 없는 공격자가 로컬에서 코드를 실행할 수 있게 합니다.
두 기록을 상호 참조할 때 알아둘 만한 점: ZDI는 Mscms.dll(ICC 프로파일을 구문 분석하는 Windows 색상 관리 라이브러리)을 지목하는 반면, Microsoft는 이 CVE를 Windows Imaging Component 태그로 분류합니다. 두 설명 모두 동일한 CVE에 대한 것입니다.
이 차이는 모순이 아니라 관점의 차이입니다. Microsoft의 업데이트 가이드는 자사가 제공하고 패치하는 제품 영역을 기준으로 분류하고, ZDI는 분석 대상이었던 라이브러리를 지목합니다. Windows Imaging Component는 이미지 파일을 디코딩하는 이미징 파이프라인이며, 이미지에는 색상 관리로 전달되는 임베디드 ICC 색상 프로파일이 일반적으로 포함되어 있습니다. 따라서 'ICC 파일 구문 분석'과 'Windows Imaging Component'는 동일한 경로의 양끝을 설명하는 것입니다.
이 CVE를 내부 인벤토리와 대조하는 경우 두 이름을 모두 검색하세요.
CVSS 벡터 AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H에서 해석한 내용:
| 지표 | 값 | 의미 |
|---|---|---|
| 공격 경로 | 로컬 | 단독으로는 네트워크를 통해 원격 접근할 수 없음 |
| 공격 복잡성 | 낮음 | 특별한 조건이 필요 없음 |
| 필요한 권한 | 없음 | 대상 시스템의 계정이 필요 없음 |
| 사용자 상호 작용 | 필요 | 대상이 공격자가 제공한 콘텐츠를 열거나 처리해야 함 |
| 범위 | 변경 없음 | 영향이 취약한 구성 요소의 인가 범위 내에 머무름 |
| 기밀성 / 무결성 / 가용성 | 높음 / 높음 / 높음 | 현재 프로세스의 컨텍스트에서 코드 실행 |
AV:L + UI:R 조합은 전형적인 파일 구문 분석 형태입니다. 파일은 다운로드, 공유, 메일 첨부, 문서 내 포함 등 어떤 경로로든 도착하며, 취약점은 로컬에서 처리될 때 트리거됩니다. 여기서 '로컬(Local)'은 구문 분석이 발생하는 위치를 설명하는 것이지, 공격자에게 사전 접근 권한이 필요하다는 의미는 아닙니다.
시간적 벡터 E:U/RL:O/RC:C의 해석: 악용 코드 미검증(unproven), 공식 수정(official fix) 제공, 보고서 확인됨(confirmed).
Microsoft는 30개의 영향받는 제품 항목을 나열합니다. NVD의 분석(vulnStatus: Analyzed)은 이를 각 브랜치의 수정 빌드 번호를 포함한 24개의 CPE 일치 항목으로 매핑합니다. 둘을 종합하면 — 수정 빌드 열의 번호보다 낮은 빌드를 사용 중이라면 영향을 받습니다:
| 브랜치 | 수정 빌드 | 아키텍처 | KB |
|---|---|---|---|
| Windows 11 26H1 | 10.0.28000.2704 | x64, ARM64 | KB5121000 |
| Windows 11 25H2 | 10.0.26200.9106 | x64, ARM64 | KB5121003 |
| Windows 11 24H2 | 10.0.26100.9106 | x64, ARM64 | KB5121003 |
| Windows 11 23H2 | 10.0.22631.7517 | x64, ARM64 | KB5120240 |
| Windows 10 22H2 | 10.0.19045.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 21H2 | 10.0.19044.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 1809 | 10.0.17763.9115 | x86, x64 | KB5120238 |
| Windows 10 1607 | 10.0.14393.9418 | x86, x64 | KB5120418 |
| Windows Server 2025 | 10.0.26100.33222 | x64 | KB5120233 |
| Windows Server 2022 | 10.0.20348.5440 | — | KB5120242 |
| Windows Server 2019 | 10.0.17763.9115 | — | KB5120238 |
| Windows Server 2016 | 10.0.14393.9418 | — |
각 Server SKU의 Server Core 설치도 영향을 받으며 동일한 KB를 적용합니다.
winver
또는 UBR이 포함된 전체 빌드를 확인하려면:
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR
표와 비교하세요. 빌드 번호는 NVD의 CPE 데이터에서 가져온 것이며, 둘 사이에 차이가 있을 경우 설치된 KB가 가장 신뢰할 수 있는 확인 기준입니다 — 특히 Server 2025의 경우 NVD 기록에 비정상적으로 높은 UBR이 포함되어 있으므로, 해당 SKU는 빌드 번호가 아닌 KB로 확인하세요.
Microsoft가 이 업데이트에 대해 명시한 영향 범위는 Windows Server 2012부터 Windows 11 26H1까지입니다. Server 2012 및 2012 R2는 확장 지원이 종료된 제품이며, 이 수정 사항은 ESU(Extended Security Updates)를 통해 받을 수 있습니다.
완화 조치: 해당 브랜치의 업데이트를 설치하세요. 공급업체 권고에는 해결 방법(workaround)이나 구성 기반 완화 조치가 명시되어 있지 않습니다.
| 날짜 | 이벤트 |
|---|---|
| 2026-06-02 | ZDI를 통해 Microsoft에 신고됨(ZDI-CAN-30441) |
| 2026-08-11 | Microsoft가 수정 사항 게시 — 2026년 8월 업데이트 주기 |
| 2026-08-11 | ZDI-26-543 게시; NVD 기록 게시 |
| 2026-08-12 | NVD 분석 완료(Analyzed), 기록 최종 수정 |
공급업체 통보부터 조정된 공개까지 70일로, ZDI의 120일 기간 안에 충분히 포함됩니다. 패치 이전 공개는 없었으며, 실제 악용도 관찰되지 않았습니다.
Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X
ZDI-26-543에서 신고자로 명시되었으며, CVE-2026-54984에 대해 Microsoft로부터 공로를 인정받았습니다.
| Windows Server 2012 R2 | (게시된 빌드 범위 없음) | — | KB5120385 |
| Windows Server 2012 | (게시된 빌드 범위 없음) | — | KB5120386 |