Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-54984 — CVE-2026-54984 / ZDI-26-543: Escrita fora dos limites na análise de arquivos ICC do Windows (CWE-122, CVSS 7.8) | Kitploit
Ferramentas/GitHubGitHub/kagancapar/cve-2026-54984
Análise de VulnerabilidadesInteligência de AmeaçasRecursos Curados
GitHubkagancapar/cve-2026-54984

CVE-2026-54984

CVE-2026-54984 / ZDI-26-543: Escrita fora dos limites na análise de arquivos ICC do Windows (CWE-122, CVSS 7.8)

Ver Repositório
5há 28 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-54984

Escrita fora dos limites no parsing de arquivos ICC do Windows — execução remota de código Relatado por meio da Zero Day Initiative como ZDI-CAN-30441, publicado como ZDI-26-543, corrigido pela Microsoft no ciclo de atualizações de agosto de 2026.

Olá, eu sou Kağan Çapar. Relatei essa vulnerabilidade à Zero Day Initiative, que a divulgou à Microsoft em 2 de junho de 2026. Ela foi corrigida e publicada em 11 de agosto de 2026 — a "Patch Tuesday" de agosto — e sou creditado no advisory da ZDI.

O que é este repositório. Um registro público da divulgação: identificadores, pontuação, builds afetados, KBs de correção e cronograma, reunidos a partir dos advisories do fornecedor e da ZDI. Ele não contém prova de conceito nem análise técnica. Os termos de aquisição da ZDI concedem exclusividade sobre o detalhe técnico, e a divulgação coordenada cobre apenas o que os dois advisories declaram. Por favor, não abra issues pedindo um PoC — não haverá um.

CVECVE-2026-54984
ZDIZDI-26-543 (ZDI-CAN-30441)
Advisory do fornecedorMSRC CVE-2026-54984
CWECWE-122 — Estouro de buffer baseado em heap
Base CVSS v3.17.8 ALTA — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Temporal CVSS v3.16.8 — E:U/RL:O/RC:C
Severidade / ImpactoImportante / Execução Remota de Código
FornecedorMicrosoft
CNAMicrosoft
Relatado ao fornecedor2026-06-02
Divulgação pública2026-08-11
Divulgado publicamente antes do patchNão
Explorado na naturezaNão
Avaliação de explorabilidadeExploração Improvável (Microsoft)
CréditoKağan Çapar

O que dizem os advisories

ZDI-26-543 — Microsoft Windows ICC File Parsing Out-Of-Bounds Write Remote Code Execution Vulnerability

A ZDI atribui a falha à validação insuficiente de dados fornecidos pelo usuário durante o parsing de perfis de cores ICC em Mscms.dll, o que permite uma escrita além do final de um buffer alocado. O advisory afirma que é necessária interação do usuário e que um atacante pode explorar o problema para executar código arbitrário no contexto do processo atual.

Microsoft — Windows Imaging Component Remote Code Execution Vulnerability:

Estouro de buffer baseado em heap no Windows Imaging Component permite que um atacante não autenticado execute código localmente.

Os dois registros rotulam o componente de forma diferente

Vale notar para quem estiver fazendo referência cruzada: a ZDI nomeia Mscms.dll (a biblioteca de gerenciamento de cores do Windows, que faz o parsing de perfis ICC), enquanto a Microsoft registra o CVE na categoria Windows Imaging Component. Ambas as descrições se referem ao mesmo CVE.

A diferença é de ponto de vista, não de contradição. O guia de atualizações da Microsoft categoriza pela superfície de produto que ela distribui e corrige; a ZDI nomeia a biblioteca que sua análise cobriu. O Windows Imaging Component é o pipeline de imagens que decodifica arquivos de imagem, e imagens normalmente carregam perfis de cores ICC embutidos que são repassados ao gerenciamento de cores — portanto, "parsing de arquivos ICC" e "Windows Imaging Component" descrevem duas pontas do mesmo caminho.

Se você estiver comparando este CVE com um inventário interno, pesquise por ambos os nomes.

Características do ataque

Lido a partir do vetor CVSS AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H:

MétricaValorSignificado
Vetor de AtaqueLocalNão acessível remotamente pela rede por conta própria
Complexidade do AtaqueBaixaNenhuma condição especial
Privilégios NecessáriosNenhumNenhuma conta necessária no alvo
Interação do UsuárioNecessáriaO alvo deve abrir ou processar conteúdo fornecido pelo atacante
EscopoInalteradoO impacto permanece dentro do escopo de autorização do componente vulnerável
Confidencialidade / Integridade / DisponibilidadeAlta / Alta / AltaExecução de código no contexto do processo atual

A combinação AV:L + UI:R é o formato clássico de parsing de arquivos: o arquivo chega por qualquer meio (download, compartilhamento, anexo de e-mail, embutido em um documento), e a vulnerabilidade é acionada quando ele é processado localmente. "Local" aqui descreve onde o parsing acontece, não que o atacante precise de acesso prévio.

O vetor temporal E:U/RL:O/RC:C indica: código de exploração não comprovado, uma correção oficial está disponível e o relato está confirmado.

Produtos afetados e correções

A Microsoft lista 30 entradas de produtos afetados; a análise do NVD (vulnStatus: Analyzed) as resolve para 24 correspondências CPE que trazem o número de build corrigido para cada ramo. Combinando ambos — você é afetado se o seu build estiver abaixo do número na coluna Corrigido no build:

RamoCorrigido no buildArquiteturasKB
Windows 11 26H110.0.28000.2704x64, ARM64KB5121000
Windows 11 25H210.0.26200.9106x64, ARM64KB5121003
Windows 11 24H210.0.26100.9106x64, ARM64KB5121003
Windows 11 23H210.0.22631.7517x64, ARM64KB5120240
Windows 10 22H210.0.19045.7663x86, x64, ARM64KB5120249
Windows 10 21H210.0.19044.7663x86, x64, ARM64KB5120249
Windows 10 180910.0.17763.9115x86, x64KB5120238
Windows 10 160710.0.14393.9418x86, x64KB5120418
Windows Server 202510.0.26100.33222x64KB5120233
Windows Server 202210.0.20348.5440—KB5120242
Windows Server 201910.0.17763.9115—KB5120238
Windows Server 201610.0.14393.9418—

Instalações Server Core de cada SKU de servidor são afetadas e recebem o mesmo KB.

Verificando seu próprio build

root@kitploit:~
winver

ou, para o build completo com UBR:

root@kitploit:~
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR

Compare com a tabela. Os números de build vêm dos dados CPE do NVD; quando os dois divergirem, o KB instalado é a verificação definitiva — o Server 2025, em particular, tem um UBR excepcionalmente alto no registro do NVD, então verifique pelo KB em vez do build nesse SKU.

A faixa afetada que a Microsoft lista para esta atualização vai do Windows Server 2012 ao Windows 11 26H1. O Server 2012 e o Server 2012 R2 estão além do fim do suporte estendido e recebem esta correção por meio dos Extended Security Updates.

Mitigação: instale a atualização para o seu ramo. O advisory do fornecedor não documenta nenhuma solução alternativa nem mitigação baseada em configuração.

Linha do tempo

DataEvento
2026-06-02Relatado à Microsoft por meio da ZDI (ZDI-CAN-30441)
2026-08-11A Microsoft publica a correção — ciclo de atualizações de agosto de 2026
2026-08-11ZDI-26-543 publicado; registro NVD publicado
2026-08-12Análise do NVD concluída (Analyzed), registro modificado pela última vez

70 dias desde a notificação ao fornecedor até a divulgação pública coordenada, bem dentro da janela de 120 dias da ZDI. Nenhuma divulgação pública antes do patch e nenhuma exploração observada.

Referências

  • ZDI-26-543
  • MSRC — CVE-2026-54984
  • NVD — CVE-2026-54984
  • CVE.org record
  • CWE-122: Heap-based Buffer Overflow

Crédito

Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X

Creditado em ZDI-26-543 e reconhecido pela Microsoft pelo CVE-2026-54984.

Turco: tr/CVE-2026-54984-TR.md

Baixar ferramenta
KB5120418
Windows Server 2012 R2(nenhuma faixa de build publicada)—KB5120385
Windows Server 2012(nenhuma faixa de build publicada)—KB5120386