
CVE-2026-54984 / ZDI-26-543: запись за пределами буфера при разборе ICC-файлов в Windows (CWE-122, CVSS 7.8)
Запись за пределами буфера при разборе ICC-файлов Windows — удалённое выполнение кода Сообщено через Zero Day Initiative как ZDI-CAN-30441, опубликовано как ZDI-26-543, исправлено Microsoft в цикле обновлений августа 2026 года.
Привет, я Kağan Çapar. Я сообщил об этой уязвимости в Zero Day Initiative, которая передала её Microsoft 2 июня 2026 года. Она была исправлена и опубликована 11 августа 2026 года — в августовский Patch Tuesday, — и я указан в бюллетене ZDI как автор находки.
Что представляет собой этот репозиторий. Публичная запись о раскрытии: идентификаторы, оценки, затронутые сборки, KB-патчи и хронология, собранные из бюллетеней вендора и ZDI. В нём нет доказательства концепции (PoC) и технического анализа. Условия приобретения ZDI предоставляют эксклюзивные права на технические детали, а скоординированное раскрытие охватывает только то, что указано в двух бюллетенях. Пожалуйста, не открывайте issue с просьбой о PoC — его не будет.
| CVE | CVE-2026-54984 |
| ZDI | ZDI-26-543 (ZDI-CAN-30441) |
| Бюллетень вендора | MSRC CVE-2026-54984 |
| CWE | CWE-122 — переполнение буфера в куче |
| Базовые метрики CVSS v3.1 | 7.8 HIGH — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| Временные метрики CVSS v3.1 | 6.8 — E:U/RL:O/RC:C |
| Серьёзность / Воздействие | Важная / Удалённое выполнение кода |
| Вендор | Microsoft |
| CNA | Microsoft |
| Сообщено вендору | 2026-06-02 |
| Публичное раскрытие | 2026-08-11 |
| Публично раскрыто до исправления | Нет |
| Эксплуатировалось в реальных атаках | Нет |
| Оценка эксплуатируемости | Эксплуатация маловероятна (Microsoft) |
| Автор находки | Kağan Çapar |
ZDI-26-543 — Microsoft Windows ICC File Parsing Out-Of-Bounds Write Remote Code Execution Vulnerability
ZDI связывает дефект с недостаточной проверкой пользовательских данных при разборе цветовых ICC-профилей в Mscms.dll, что позволяет выполнить запись за пределы выделенного буфера. В бюллетене указано, что требуется взаимодействие с пользователем и что злоумышленник может использовать эту проблему для выполнения произвольного кода в контексте текущего процесса.
Microsoft — Windows Imaging Component Remote Code Execution Vulnerability:
Переполнение буфера в куче в Windows Imaging Component позволяет неавторизованному злоумышленнику выполнить код локально.
Тем, кто сопоставляет эти записи, стоит обратить внимание: ZDI называет Mscms.dll (библиотеку управления цветом Windows, которая разбирает ICC-профили), тогда как Microsoft относит этот CVE к категории Windows Imaging Component. Оба описания относятся к одному и тому же CVE.
Различие — в точке обзора, а не противоречие. Руководство по обновлениям Microsoft классифицирует уязвимость по поверхности продукта, который Microsoft выпускает и исправляет; ZDI называет библиотеку, которую охватывал его анализ. Windows Imaging Component — это конвейер обработки изображений, который декодирует файлы изображений, а изображения, как правило, несут встроенные ICC-цветовые профили, попадающие в подсистему управления цветом, — так что «разбор ICC-файлов» и «Windows Imaging Component» описывают два конца одного и того же пути.
Если вы сверяете этот CVE с внутренним реестром активов, ищите по обоим названиям.
Расшифровка вектора CVSS AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H:
| Метрика | Значение | Пояснение |
|---|---|---|
| Вектор атаки | Локальный | Сама по себе недоступна удалённо по сети |
| Сложность атаки | Низкая | Особых условий нет |
| Требуемые привилегии | Отсутствуют | Учётная запись на целевой системе не требуется |
| Взаимодействие с пользователем | Требуется | Цель должна открыть или обработать контент, предоставленный злоумышленником |
| Область действия (Scope) | Без изменений | Воздействие не выходит за пределы области авторизации уязвимого компонента |
| Конфиденциальность / Целостность / Доступность | Высокая / Высокая / Высокая | Выполнение кода в контексте текущего процесса |
Комбинация AV:L + UI:R — классический сценарий разбора файлов: файл попадает в систему любым путём (загрузка, общий ресурс, вложение в письмо, встраивание в документ), а уязвимость срабатывает при его локальной обработке. «Локальный» здесь описывает место, где происходит разбор, а не необходимость предварительного доступа у злоумышленника.
Временной вектор E:U/RL:O/RC:C означает: код эксплоита не подтверждён, доступно официальное исправление, отчёт подтверждён.
Microsoft перечисляет 30 позиций затронутых продуктов; анализ NVD (vulnStatus: Analyzed) сводит их к 24 соответствиям CPE, содержащим номер исправленной сборки для каждой ветки. Сопоставляя оба источника: вы затронуты, если номер вашей сборки ниже числа в столбце Исправлено в сборке:
| Ветка | Исправлено в сборке | Архитектуры | KB |
|---|---|---|---|
| Windows 11 26H1 | 10.0.28000.2704 | x64, ARM64 | KB5121000 |
| Windows 11 25H2 | 10.0.26200.9106 | x64, ARM64 | KB5121003 |
| Windows 11 24H2 | 10.0.26100.9106 | x64, ARM64 | KB5121003 |
| Windows 11 23H2 | 10.0.22631.7517 | x64, ARM64 | KB5120240 |
| Windows 10 22H2 | 10.0.19045.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 21H2 | 10.0.19044.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 1809 | 10.0.17763.9115 | x86, x64 | KB5120238 |
| Windows 10 1607 | 10.0.14393.9418 | x86, x64 | KB5120418 |
| Windows Server 2025 | 10.0.26100.33222 | x64 | KB5120233 |
| Windows Server 2022 | 10.0.20348.5440 | — | KB5120242 |
| Windows Server 2019 | 10.0.17763.9115 | — | KB5120238 |
| Windows Server 2016 | 10.0.14393.9418 | — |
Установки Server Core всех серверных редакций также затронуты и получают тот же KB.
winver
или, для полной сборки с UBR:
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR
Сравните с таблицей. Номера сборок взяты из CPE-данных NVD; если источники расходятся, определяющей является проверка по установленному KB — в частности, у Server 2025 в записи NVD необычно высокий UBR, поэтому для этой редакции сверяйтесь по KB, а не по сборке.
Затронутый диапазон, который Microsoft указывает для этого обновления, простирается от Windows Server 2012 до Windows 11 26H1. Server 2012 и 2012 R2 уже вышли за пределы срока расширенной поддержки и получают это исправление через Extended Security Updates.
Смягчение: установите обновление для своей ветки. Бюллетень вендора не описывает ни временных решений (workaround), ни смягчающих мер на основе конфигурации.
| Дата | Событие |
|---|---|
| 2026-06-02 | Сообщено в Microsoft через ZDI (ZDI-CAN-30441) |
| 2026-08-11 | Microsoft публикует исправление — цикл обновлений августа 2026 года |
| 2026-08-11 | Опубликованы ZDI-26-543 и запись NVD |
| 2026-08-12 | Анализ NVD завершён (Analyzed), запись изменена |
70 дней от уведомления вендора до скоординированного публичного раскрытия — с большим запасом в пределах 120-дневного окна ZDI. Публичного раскрытия до выхода патча не было, эксплуатации в реальных атаках не наблюдалось.
Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X
Указан в качестве автора в ZDI-26-543 и отмечен Microsoft за CVE-2026-54984.
Türkçe: tr/CVE-2026-54984-TR.md
| Windows Server 2012 R2 | (диапазон сборок не опубликован) | — | KB5120385 |
| Windows Server 2012 | (диапазон сборок не опубликован) | — | KB5120386 |