Windows ICC 文件解析越界写入 — 远程代码执行 通过 Zero Day Initiative 报告,编号为 ZDI-CAN-30441,以 ZDI-26-543 发布,微软已在 2026 年 8 月更新周期中修复。
大家好,我是 Kağan Çapar。我将此漏洞报告给了 Zero Day Initiative,后者于 2026 年 6 月 2 日向微软披露。该漏洞已于 2026 年 8 月 11 日(8 月补丁星期二)修复并公布,我也在 ZDI 公告中获得了致谢。
本仓库的内容。 这是一份公开的披露记录:标识符、评分、受影响版本、补丁 KB 和时间线,均整理自厂商与 ZDI 公告。其中不包含任何概念验证(PoC)或技术分析。 ZDI 的收购条款对技术细节具有排他性,协调披露仅涵盖两份公告所述的内容。请不要提交 issue 索要 PoC —— 不会有 PoC。
| CVE | CVE-2026-54984 |
| ZDI | ZDI-26-543 (ZDI-CAN-30441) |
| 厂商公告 | MSRC CVE-2026-54984 |
| CWE | CWE-122 — 堆缓冲区溢出 |
| CVSS v3.1 基础分 | 7.8 高 — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CVSS v3.1 时间分 | 6.8 — E:U/RL:O/RC:C |
| 严重性 / 影响 | 重要 / 远程代码执行 |
| 厂商 | Microsoft |
| CNA | Microsoft |
| 报告给厂商 | 2026-06-02 |
| 公开披露 | 2026-08-11 |
| 补丁发布前是否已公开披露 | 否 |
| 是否已在野外被利用 | 否 |
| 可利用性评估 | 不太可能被利用(微软) |
| 致谢 | Kağan Çapar |
ZDI-26-543 — Microsoft Windows ICC 文件解析越界写入远程代码执行漏洞
ZDI 将该缺陷归因于 Mscms.dll 在解析 ICC 颜色配置文件时对用户提供的数据验证不足,从而允许在已分配缓冲区末尾之后进行写入。公告指出,该漏洞需要用户交互,攻击者可利用此问题在当前进程上下文中执行任意代码。
微软 — Windows Imaging Component 远程代码执行漏洞:
Windows Imaging Component 中的堆缓冲区溢出允许未经授权的攻击者在本地执行代码。
需要提醒交叉核对的人注意:ZDI 点名 Mscms.dll(负责解析 ICC 配置文件的 Windows 色彩管理库),而微软将该 CVE 归入 Windows Imaging Component 标签下。两份描述针对的是同一个 CVE。
这种差异源于视角不同,而非相互矛盾。微软的更新指南按其发布和修补的产品面进行分类;ZDI 则点名其分析所覆盖的库。Windows Imaging Component 是解码图像文件的成像管线,而图像通常携带内嵌的 ICC 颜色配置文件,这些文件会被交给色彩管理处理——因此"ICC 文件解析"和"Windows Imaging Component"描述的是同一条路径的两端。
如果你要将此 CVE 与内部资产清单进行匹配,请同时搜索这两个名称。
依据 CVSS 向量 AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H 解读:
AV:L + UI:R 的组合是典型的文件解析形态:文件通过任意途径到达(下载、共享、邮件附件、嵌入文档),并在本地处理时触发漏洞。此处的"本地"描述的是解析发生的位置,并非指攻击者需要事先获得访问权限。
时间向量 E:U/RL:O/RC:C 的含义是:利用代码未被证实,已有官方修复可用,且报告已确认。
微软列出了 30 条受影响产品记录;NVD 的分析(vulnStatus: Analyzed)将其解析为 24 条 CPE 匹配,并带有各分支的修复版本号。两者结合来看——如果你的版本号低于 修复版本号 列中的数字,则你受影响:
各 Server SKU 的 Server Core 安装同样受影响,并应用相同的 KB。
winver
或者,要查看包含 UBR 的完整版本号:
[System.Environment]::OSVersion.Version; (Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion').UBR
与表格进行对比。版本号来自 NVD 的 CPE 数据;当两者不一致时,以已安装的 KB 为权威依据——尤其是 Server 2025 在 NVD 记录中带有异常高的 UBR,因此在该 SKU 上请以 KB 而非版本号进行核实。
微软为该更新列出的受影响范围涵盖 Windows Server 2012 至 Windows 11 26H1。Server 2012 和 2012 R2 已过扩展支持终止日期,通过扩展安全更新(ESU)获得此修复。
缓解措施: 为你的分支安装更新。厂商公告未记录任何变通方案或基于配置的缓解措施。
| 日期 | 事件 |
|---|---|
| 2026-06-02 | 通过 ZDI 向微软报告(ZDI-CAN-30441) |
| 2026-08-11 | 微软发布修复 — 2026 年 8 月更新周期 |
| 2026-08-11 | ZDI-26-543 发布;NVD 记录发布 |
| 2026-08-12 | NVD 分析完成(Analyzed),记录最后修改 |
从通知厂商到协调公开披露历时 70 天,远在 ZDI 的 120 天窗口之内。补丁发布前无任何公开披露,也未观察到被利用情况。
Kağan Çapar — GitHub · Exploit-DB · LinkedIn · X
在 ZDI-26-543 中获得致谢,并就 CVE-2026-54984 获得微软认可。
土耳其语: tr/CVE-2026-54984-TR.md
| 指标 | 值 | 含义 |
|---|
| 攻击向量 | 本地 | 本身无法通过网络远程触达 |
| 攻击复杂度 | 低 | 无需特殊条件 |
| 所需权限 | 无 | 无需目标上的任何账户 |
| 用户交互 | 必需 | 目标必须打开或处理攻击者提供的内容 |
| 影响范围 | 不变 | 影响仅限于漏洞组件自身的授权范围 |
| 机密性 / 完整性 / 可用性 | 高 / 高 / 高 | 在当前进程上下文中执行代码 |
| 分支 | 修复版本号 | 架构 | KB |
|---|
| Windows 11 26H1 | 10.0.28000.2704 | x64, ARM64 | KB5121000 |
| Windows 11 25H2 | 10.0.26200.9106 | x64, ARM64 | KB5121003 |
| Windows 11 24H2 | 10.0.26100.9106 | x64, ARM64 | KB5121003 |
| Windows 11 23H2 | 10.0.22631.7517 | x64, ARM64 | KB5120240 |
| Windows 10 22H2 | 10.0.19045.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 21H2 | 10.0.19044.7663 | x86, x64, ARM64 | KB5120249 |
| Windows 10 1809 | 10.0.17763.9115 | x86, x64 | KB5120238 |
| Windows 10 1607 | 10.0.14393.9418 | x86, x64 | KB5120418 |
| Windows Server 2025 | 10.0.26100.33222 | x64 | KB5120233 |
| Windows Server 2022 | 10.0.20348.5440 | — | KB5120242 |
| Windows Server 2019 | 10.0.17763.9115 | — | KB5120238 |
| Windows Server 2016 | 10.0.14393.9418 | — | KB5120418 |
| Windows Server 2012 R2 | (未发布版本范围) | — | KB5120385 |
| Windows Server 2012 | (未发布版本范围) | — | KB5120386 |