Tràn bộ đệm trên heap trong Microsoft HEIF Image Extension cho phép thực thi mã cục bộ

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-81353 là gì?

Lỗ hổng CVE-2026-81353 là lỗ hổng Heap-based Buffer Overflow ảnh hưởng tới HEIF Image Extension (phiên bản bị ảnh hưởng: 1.0.0.0 – < 1.2.48.0). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 7.8. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Lỗi tràn bộ đệm trên heap trong Microsoft Windows Codecs Library cho phép kẻ tấn công không được ủy quyền thực thi mã cục bộ.

Sản phẩm và phạm vi ảnh hưởng

  • Microsoft HEIF Image Extension: bản ghi chuẩn hóa xác định phiên bản 1.0.0.0 là bị ảnh hưởng với ranh giới trên là các phiên bản nhỏ hơn 1.2.48.0.
  • Dữ liệu được cung cấp không mô tả thêm các nhánh phát hành song song hoặc cấu hình triển khai khác.
  • Trạng thái của các phiên bản và nhánh không được nêu rõ ngoài phạm vi bị ảnh hưởng ở trên không nên được suy đoán.

Chi tiết kỹ thuật

Microsoft HEIF Image Extension sử dụng Microsoft Windows Codecs Library, nơi tồn tại lỗi tràn bộ đệm trên heap. Bản ghi xác định đây là lỗi CWE-122 và cho biết kẻ tấn công không cần quyền trước nhưng phải có tương tác của người dùng trong ngữ cảnh cục bộ. Kết quả thực thi mã cục bộ là hậu quả được nêu trong bản ghi, nhưng chi tiết về dữ liệu đầu vào kích hoạt lỗi, đường dẫn xử lý và cách kiểm soát luồng thực thi chưa được công bố trong bằng chứng được cung cấp. Phạm vi ảnh hưởng được đánh giá là không thay đổi so với thành phần dễ bị lỗi.

Khả năng khai thác

  • Khả năng khai thác là cục bộ, với độ phức tạp thấp theo thông tin được cung cấp.
  • Kẻ tấn công không cần quyền xác thực trước, nhưng cần tương tác của người dùng.
  • Bản ghi đánh dấu không có public exploit được ghi nhận. Trạng thái khai thác thực tế không được xác nhận trong bản ghi, vì trường known exploited không có giá trị.
  • Không có quy trình khai thác, payload hoặc chỉ dấu khai thác cụ thể nào được cung cấp.

Tác động kỹ thuật

  • Lỗi có thể dẫn đến thực thi mã cục bộ trên hệ thống đang sử dụng Microsoft HEIF Image Extension.
  • Các chỉ số tác động được cung cấp đánh dấu khả năng ảnh hưởng cao đến tính bí mật, tính toàn vẹn và tính sẵn sàng nếu khai thác thành công.
  • Phạm vi được giữ nguyên, vì tác động được mô tả trong cùng phạm vi với thành phần dễ bị lỗi.
  • Khai thác cần tương tác của người dùng và không được mô tả là một đường tấn công từ xa trực tiếp. Mức quyền cụ thể mà mã có thể đạt được sau khai thác chưa được xác định trong bằng chứng được cung cấp.

Tác động đến tổ chức

  • Khai thác thành công có thể cho phép chạy mã trên endpoint đang xử lý nội dung bằng Microsoft HEIF Image Extension.
  • Hậu quả tổ chức có thể gồm mất tính bí mật của dữ liệu, thay đổi dữ liệu hoặc ảnh hưởng đến tính sẵn sàng của hệ thống, tùy theo quyền của tiến trình bị chiếm quyền.
  • Vì yêu cầu tương tác của người dùng, rủi ro tập trung vào các endpoint nơi người dùng xử lý nội dung hình ảnh không đáng tin cậy.
  • Bản ghi không xác nhận một vụ xâm nhập, chiến dịch, nạn nhân hoặc vi phạm dữ liệu cụ thể.

Cách khắc phục

  1. Áp dụng bản cập nhật bảo mật Microsoft cho Microsoft HEIF Image Extension trên các hệ thống nằm trong phạm vi bị ảnh hưởng.
  2. Đối với nhánh được ghi nhận, xác minh rằng phiên bản đã cài đặt không còn nằm dưới ranh giới 1.2.48.0. Không suy diễn rằng mọi nhánh phát hành khác đều đã được xử lý nếu chưa được Microsoft xác nhận.
  3. Kiểm tra lại inventory sau khi cập nhật và ghi nhận phiên bản thực tế cùng trạng thái triển khai trên từng endpoint.
  4. Trong thời gian chưa thể cập nhật, giảm việc xử lý nội dung HEIF không đáng tin cậy và hạn chế tương tác người dùng với nguồn nội dung chưa được xác minh, nếu phù hợp với vận hành. Đây là biện pháp giảm thiểu thận trọng, không phải bản sửa lỗi được xác nhận.

Cách phát hiện

  1. Lập danh sách các endpoint có cài Microsoft HEIF Image Extension và xác định phiên bản thực tế từ inventory phần mềm hoặc công cụ quản trị endpoint.
  2. Đối chiếu phiên bản đã kiểm kê với phạm vi bị ảnh hưởng trong hồ sơ, đồng thời kiểm tra trạng thái cài đặt bản cập nhật bảo mật của Microsoft.
  3. Ưu tiên rà soát các endpoint mà người dùng có thể tương tác với nội dung HEIF, nhưng không xem đây là bằng chứng cho thấy hệ thống chắc chắn dễ bị khai thác.
  4. Theo dõi các dấu hiệu bất thường sau khi người dùng mở hoặc xử lý nội dung hình ảnh, chẳng hạn tiến trình hoặc hoạt động mã bất thường, như một biện pháp giám sát phòng ngừa. Bản ghi không cung cấp IOC hoặc mẫu log cụ thể, và việc không thấy log bất thường không chứng minh hệ thống an toàn.
Nguồn (16)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan