Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-54984 — CVE-2026-54984 / ZDI-26-543: Windows ICC 파일 파싱 시 버퍼 오버플로우 쓰기 (CWE-122, CVSS 7.8) | Kitploit
도구/GitHubGitHub/kagancapar/cve-2026-54984
Vulnerability AnalysisThreat IntelligenceCurated Resources
GitHubkagancapar/cve-2026-54984

CVE-2026-54984

CVE-2026-54984 / ZDI-26-543: Windows ICC 파일 파싱 시 버퍼 오버플로우 쓰기 (CWE-122, CVSS 7.8)

저장소 보기
527일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-54984

Windows ICC 파일 구문 분석 시 범위를 벗어난 쓰기(out-of-bounds write) — 원격 코드 실행 Zero Day Initiative를 통해 ZDI-CAN-30441로 신고되었고, ZDI-26-543로 게시되었으며, Microsoft가 2026년 8월 업데이트 주기에서 수정했습니다.

안녕하세요, 저는 Kağan Çapar입니다. 저는 이 취약점을 Zero Day Initiative에 신고했고, ZDI는 2026년 6월 2일에 이를 Microsoft에 제보했습니다. 이 취약점은 2026년 8월 11일 — 8월 패치 화요일(Patch Tuesday) — 수정 및 게시되었으며, ZDI 권고에서 제가 신고자로 인정받았습니다.

이 저장소의 목적. 공급업체와 ZDI 권고 자료를 바탕으로 정리한 공개 기록입니다: 식별자, 점수, 영향받는 빌드, 패치 KB, 타임라인. PoC(Proof of Concept) 및 기술적 분석은 포함되어 있지 않습니다. ZDI의 취약점 인수 조건은 기술적 세부 사항에 대한 독점권을 부여하며, 조정된 공개(coordinated disclosure)는 두 권고가 명시한 내용만을 다룹니다. PoC를 요청하는 이슈를 열지 말아 주세요 — 없을 예정이니까요.

CVECVE-2026-54984
ZDIZDI-26-543 (ZDI-CAN-30441)
공급업체 권고MSRC CVE-2026-54984
CWECWE-122 — 힙 기반 버퍼 오버플로우
CVSS v3.1 기본 점수7.8 높음 — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 시간적 점수6.8 — E:U/RL:O/RC:C
심각도 / 영향중요 / 원격 코드 실행
공급업체Microsoft
CNAMicrosoft
공급업체 신고일2026-06-02
공개일2026-08-11
패치 전 공개 여부아니요
실제 악용 여부아니요
악용 가능성 평가악용 가능성 낮음(Microsoft)
크레딧Kağan Çapar

권고 내용

ZDI-26-543 — Microsoft Windows ICC File Parsing Out-Of-Bounds Write Remote Code Execution Vulnerability

ZDI는 이 결함을 **Mscms.dll**에서 ICC 색상 프로파일을 구문 분석하는 동안 사용자 제공 데이터에 대한 검증이 충분하지 않아 발생하는 것으로 설명하며, 이로 인해 할당된 버퍼의 끝을 넘어 쓰기가 가능해집니다. 권고는 사용자 상호 작용이 필요하며, 공격자가 이 문제를 악용하여 현재 프로세스의 컨텍스트에서 임의 코드를 실행할 수 있다고 명시합니다.

Microsoft — Windows Imaging Component Remote Code Execution Vulnerability:

Windows Imaging Component의 힙 기반 버퍼 오버플로우는 권한이 없는 공격자가 로컬에서 코드를 실행할 수 있게 합니다.

두 기록은 구성 요소를 다르게 지칭합니다

두 기록을 상호 참조할 때 알아둘 만한 점: ZDI는 Mscms.dll(ICC 프로파일을 구문 분석하는 Windows 색상 관리 라이브러리)을 지목하는 반면, Microsoft는 이 CVE를 Windows Imaging Component 태그로 분류합니다. 두 설명 모두 동일한 CVE에 대한 것입니다.

이 차이는 모순이 아니라 관점의 차이입니다. Microsoft의 업데이트 가이드는 자사가 제공하고 패치하는 제품 영역을 기준으로 분류하고, ZDI는 분석 대상이었던 라이브러리를 지목합니다. Windows Imaging Component는 이미지 파일을 디코딩하는 이미징 파이프라인이며, 이미지에는 색상 관리로 전달되는 임베디드 ICC 색상 프로파일이 일반적으로 포함되어 있습니다. 따라서 'ICC 파일 구문 분석'과 'Windows Imaging Component'는 동일한 경로의 양끝을 설명하는 것입니다.

이 CVE를 내부 인벤토리와 대조하는 경우 두 이름을 모두 검색하세요.

공격 특성

CVSS 벡터 AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H에서 해석한 내용:

지표값의미
공격 경로로컬단독으로는 네트워크를 통해 원격 접근할 수 없음
공격 복잡성낮음특별한 조건이 필요 없음
필요한 권한없음대상 시스템의 계정이 필요 없음
사용자 상호 작용필요대상이 공격자가 제공한 콘텐츠를 열거나 처리해야 함
범위변경 없음영향이 취약한 구성 요소의 인가 범위 내에 머무름
기밀성 / 무결성 / 가용성높음 / 높음 / 높음현재 프로세스의 컨텍스트에서 코드 실행

AV:L + UI:R 조합은 전형적인 파일 구문 분석 형태입니다. 파일은 다운로드, 공유, 메일 첨부, 문서 내 포함 등 어떤 경로로든 도착하며, 취약점은 로컬에서 처리될 때 트리거됩니다. 여기서 '로컬(Local)'은 구문 분석이 발생하는 위치를 설명하는 것이지, 공격자에게 사전 접근 권한이 필요하다는 의미는 아닙니다.

시간적 벡터 E:U/RL:O/RC:C의 해석: 악용 코드 미검증(unproven), 공식 수정(official fix) 제공, 보고서 확인됨(confirmed).

영향받는 제품 및 패치

Microsoft는 30개의 영향받는 제품 항목을 나열합니다. NVD의 분석(vulnStatus: Analyzed)은 이를 각 브랜치의 수정 빌드 번호를 포함한 24개의 CPE 일치 항목으로 매핑합니다. 둘을 종합하면 — 수정 빌드 열의 번호보다 낮은 빌드를 사용 중이라면 영향을 받습니다:

브랜치수정 빌드아키텍처KB
Windows 11 26H110.0.28000.2704x64, ARM64KB5121000
Windows 11 25H210.0.26200.9106x64, ARM64KB5121003
Windows 11 24H210.0.26100.9106x64, ARM64KB5121003
Windows 11 23H210.0.22631.7517x64, ARM64KB5120240
Windows 10 22H210.0.19045.7663x86, x64, ARM64KB5120249
Windows 10 21H210.0.19044.7663x86, x64, ARM64KB5120249
Windows 10 180910.0.17763.9115x86, x64KB5120238
Windows 10 160710.0.14393.9418x86, x64KB5120418
Windows Server 202510.0.26100.33222x64KB5120233
Windows Server 202210.0.20348.5440—KB5120242
Windows Server 201910.0.17763.9115—KB5120238
Windows Server 201610.0.14393.9418—

각 Server SKU의 Server Core 설치도 영향을 받으며 동일한 KB를 적용합니다.

자신의 빌드 확인하기

root@kitploit:~
winver

또는 UBR이 포함된 전체 빌드를 확인하려면:

root@kitploit:~
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR

표와 비교하세요. 빌드 번호는 NVD의 CPE 데이터에서 가져온 것이며, 둘 사이에 차이가 있을 경우 설치된 KB가 가장 신뢰할 수 있는 확인 기준입니다 — 특히 Server 2025의 경우 NVD 기록에 비정상적으로 높은 UBR이 포함되어 있으므로, 해당 SKU는 빌드 번호가 아닌 KB로 확인하세요.

Microsoft가 이 업데이트에 대해 명시한 영향 범위는 Windows Server 2012부터 Windows 11 26H1까지입니다. Server 2012 및 2012 R2는 확장 지원이 종료된 제품이며, 이 수정 사항은 ESU(Extended Security Updates)를 통해 받을 수 있습니다.

완화 조치: 해당 브랜치의 업데이트를 설치하세요. 공급업체 권고에는 해결 방법(workaround)이나 구성 기반 완화 조치가 명시되어 있지 않습니다.

타임라인

날짜이벤트
2026-06-02ZDI를 통해 Microsoft에 신고됨(ZDI-CAN-30441)
2026-08-11Microsoft가 수정 사항 게시 — 2026년 8월 업데이트 주기
2026-08-11ZDI-26-543 게시; NVD 기록 게시
2026-08-12NVD 분석 완료(Analyzed), 기록 최종 수정

공급업체 통보부터 조정된 공개까지 70일로, ZDI의 120일 기간 안에 충분히 포함됩니다. 패치 이전 공개는 없었으며, 실제 악용도 관찰되지 않았습니다.

참고 자료

  • ZDI-26-543
  • MSRC — CVE-2026-54984
  • NVD — CVE-2026-54984
  • CVE.org 기록
  • CWE-122: 힙 기반 버퍼 오버플로우

크레딧

Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X

ZDI-26-543에서 신고자로 명시되었으며, CVE-2026-54984에 대해 Microsoft로부터 공로를 인정받았습니다.

터키어: tr/CVE-2026-54984-TR.md

도구 다운로드
KB5120418
Windows Server 2012 R2(게시된 빌드 범위 없음)—KB5120385
Windows Server 2012(게시된 빌드 범위 없음)—KB5120386