
Prova de conceito para CVE-2026-23009 demonstrando injeção não autenticada de imagens DICOM em servidores PACS vulneráveis usando pynetdicom, com um C-STORE SCP simulado e script de exploração.
# dicom_server_sim.py - DICOM C-STORE SCP with no AE title check
from pynetdicom import AE, evt, AllStoragePresentationContexts
def handle_store(event):
ds = event.dataset
# No authentication, accepts any image from any remote
ds.save_as(f"/tmp/{ds.SOPInstanceUID}.dcm")
return 0x0000
handlers = [(evt.EVT_C_STORE, handle_store)]
ae = AE()
ae.supported_contexts = AllStoragePresentationContexts
ae.start_server(('', 11112), evt_handlers=handlers)
Um servidor de imagens médicas (PACS) aceita imagens DICOM de qualquer host remoto sem autenticação. Um atacante na rede hospitalar pode injetar imagens fabricadas contendo dados de pixel maliciosos ou informações de pacientes, levando a diagnósticos incorretos ou ao comprometimento de sistemas downstream.
pip install pynetdicom
python dicom_server_sim.py
python exploit_dicom_inject.py
O arquivo aparece em /tmp.