
CVE-2026-54984 / ZDI-26-543: Escrita fora dos limites na análise de arquivos ICC do Windows (CWE-122, CVSS 7.8)
Escrita fora dos limites no parsing de arquivos ICC do Windows — execução remota de código Relatado por meio da Zero Day Initiative como ZDI-CAN-30441, publicado como ZDI-26-543, corrigido pela Microsoft no ciclo de atualizações de agosto de 2026.
Olá, eu sou Kağan Çapar. Relatei essa vulnerabilidade à Zero Day Initiative, que a divulgou à Microsoft em 2 de junho de 2026. Ela foi corrigida e publicada em 11 de agosto de 2026 — a "Patch Tuesday" de agosto — e sou creditado no advisory da ZDI.
O que é este repositório. Um registro público da divulgação: identificadores, pontuação, builds afetados, KBs de correção e cronograma, reunidos a partir dos advisories do fornecedor e da ZDI. Ele não contém prova de conceito nem análise técnica. Os termos de aquisição da ZDI concedem exclusividade sobre o detalhe técnico, e a divulgação coordenada cobre apenas o que os dois advisories declaram. Por favor, não abra issues pedindo um PoC — não haverá um.
| CVE | CVE-2026-54984 |
| ZDI | ZDI-26-543 (ZDI-CAN-30441) |
| Advisory do fornecedor | MSRC CVE-2026-54984 |
| CWE | CWE-122 — Estouro de buffer baseado em heap |
| Base CVSS v3.1 | 7.8 ALTA — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| Temporal CVSS v3.1 | 6.8 — E:U/RL:O/RC:C |
| Severidade / Impacto | Importante / Execução Remota de Código |
| Fornecedor | Microsoft |
| CNA | Microsoft |
| Relatado ao fornecedor | 2026-06-02 |
| Divulgação pública | 2026-08-11 |
| Divulgado publicamente antes do patch | Não |
| Explorado na natureza | Não |
| Avaliação de explorabilidade | Exploração Improvável (Microsoft) |
| Crédito | Kağan Çapar |
ZDI-26-543 — Microsoft Windows ICC File Parsing Out-Of-Bounds Write Remote Code Execution Vulnerability
A ZDI atribui a falha à validação insuficiente de dados fornecidos pelo usuário durante o parsing de perfis de cores ICC em Mscms.dll, o que permite uma escrita além do final de um buffer alocado. O advisory afirma que é necessária interação do usuário e que um atacante pode explorar o problema para executar código arbitrário no contexto do processo atual.
Microsoft — Windows Imaging Component Remote Code Execution Vulnerability:
Estouro de buffer baseado em heap no Windows Imaging Component permite que um atacante não autenticado execute código localmente.
Vale notar para quem estiver fazendo referência cruzada: a ZDI nomeia Mscms.dll (a biblioteca de gerenciamento de cores do Windows, que faz o parsing de perfis ICC), enquanto a Microsoft registra o CVE na categoria Windows Imaging Component. Ambas as descrições se referem ao mesmo CVE.
A diferença é de ponto de vista, não de contradição. O guia de atualizações da Microsoft categoriza pela superfície de produto que ela distribui e corrige; a ZDI nomeia a biblioteca que sua análise cobriu. O Windows Imaging Component é o pipeline de imagens que decodifica arquivos de imagem, e imagens normalmente carregam perfis de cores ICC embutidos que são repassados ao gerenciamento de cores — portanto, "parsing de arquivos ICC" e "Windows Imaging Component" descrevem duas pontas do mesmo caminho.
Se você estiver comparando este CVE com um inventário interno, pesquise por ambos os nomes.
Lido a partir do vetor CVSS AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H:
| Métrica | Valor | Significado |
|---|---|---|
| Vetor de Ataque | Local | Não acessível remotamente pela rede por conta própria |
| Complexidade do Ataque | Baixa | Nenhuma condição especial |
| Privilégios Necessários | Nenhum | Nenhuma conta necessária no alvo |
| Interação do Usuário | Necessária | O alvo deve abrir ou processar conteúdo fornecido pelo atacante |
| Escopo | Inalterado | O impacto permanece dentro do escopo de autorização do componente vulnerável |
| Confidencialidade / Integridade / Disponibilidade | Alta / Alta / Alta | Execução de código no contexto do processo atual |
A combinação AV:L + UI:R é o formato clássico de parsing de arquivos: o arquivo chega por qualquer meio (download, compartilhamento, anexo de e-mail, embutido em um documento), e a vulnerabilidade é acionada quando ele é processado localmente. "Local" aqui descreve onde o parsing acontece, não que o atacante precise de acesso prévio.
O vetor temporal E:U/RL:O/RC:C indica: código de exploração não comprovado, uma correção oficial está disponível e o relato está confirmado.
A Microsoft lista 30 entradas de produtos afetados; a análise do NVD (vulnStatus: Analyzed) as resolve para 24 correspondências CPE que trazem o número de build corrigido para cada ramo. Combinando ambos — você é afetado se o seu build estiver abaixo do número na coluna Corrigido no build:
| Ramo | Corrigido no build | Arquiteturas | KB |
|---|---|---|---|
| Windows 11 26H1 | 10.0.28000.2704 | x64, ARM64 | KB5121000 |
| Windows 11 25H2 | 10.0.26200.9106 | x64, ARM64 | KB5121003 |
| Windows 11 24H2 | 10.0.26100.9106 | x64, ARM64 | KB5121003 |
| Windows 11 23H2 | 10.0.22631.7517 | x64, ARM64 | KB5120240 |
| Windows 10 22H2 | 10.0.19045.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 21H2 | 10.0.19044.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 1809 | 10.0.17763.9115 | x86, x64 | KB5120238 |
| Windows 10 1607 | 10.0.14393.9418 | x86, x64 | KB5120418 |
| Windows Server 2025 | 10.0.26100.33222 | x64 | KB5120233 |
| Windows Server 2022 | 10.0.20348.5440 | — | KB5120242 |
| Windows Server 2019 | 10.0.17763.9115 | — | KB5120238 |
| Windows Server 2016 | 10.0.14393.9418 | — |
Instalações Server Core de cada SKU de servidor são afetadas e recebem o mesmo KB.
winver
ou, para o build completo com UBR:
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR
Compare com a tabela. Os números de build vêm dos dados CPE do NVD; quando os dois divergirem, o KB instalado é a verificação definitiva — o Server 2025, em particular, tem um UBR excepcionalmente alto no registro do NVD, então verifique pelo KB em vez do build nesse SKU.
A faixa afetada que a Microsoft lista para esta atualização vai do Windows Server 2012 ao Windows 11 26H1. O Server 2012 e o Server 2012 R2 estão além do fim do suporte estendido e recebem esta correção por meio dos Extended Security Updates.
Mitigação: instale a atualização para o seu ramo. O advisory do fornecedor não documenta nenhuma solução alternativa nem mitigação baseada em configuração.
| Data | Evento |
|---|---|
| 2026-06-02 | Relatado à Microsoft por meio da ZDI (ZDI-CAN-30441) |
| 2026-08-11 | A Microsoft publica a correção — ciclo de atualizações de agosto de 2026 |
| 2026-08-11 | ZDI-26-543 publicado; registro NVD publicado |
| 2026-08-12 | Análise do NVD concluída (Analyzed), registro modificado pela última vez |
70 dias desde a notificação ao fornecedor até a divulgação pública coordenada, bem dentro da janela de 120 dias da ZDI. Nenhuma divulgação pública antes do patch e nenhuma exploração observada.
Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X
Creditado em ZDI-26-543 e reconhecido pela Microsoft pelo CVE-2026-54984.
Turco: tr/CVE-2026-54984-TR.md
| Windows Server 2012 R2 | (nenhuma faixa de build publicada) | — | KB5120385 |
| Windows Server 2012 | (nenhuma faixa de build publicada) | — | KB5120386 |