CVE-2026-58599 : exécution de code à distance par débordement de tas dans Microsoft HEVC video extensions
SCORE DE MENACE HERMES & EXPLOITATION DE CODECS MULTIMÉDIA
Cible :Microsoft HEVC Video Extensions (hevcdecoder.dll / mfds.dll) Le score CVSS v3.1 classe la CVE-2026-58599 à 7.8 (HIGH, CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Le score Hermes évalue la sévérité opérationnelle à 88 (HIGH) en raison de la présence universelle des décodeurs H.265/HEVC sur les postes de travail et de la simplicité de livraison d'un vecteur vidéo malveillant par messagerie, web ou clé USB.
CVE-2026-58599: Microsoft HEVC Video Extensions Heap Buffer Overflow Remote Code ExecutionVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Le package d’extension vidéo Microsoft HEVC permet aux applications Windows (telles que Lecteur Windows Media, Films et TV, Photos, Edge ou tout logiciel s’appuyant sur Media Foundation) de lire les flux vidéo H.265 en 4K et Ultra HD.
| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-58599 | Bulletin officiel Microsoft MSRC Septembre 2026 |
| Composant vulnérable | Bibliothèque de codecs Windows (hevcdecoder.dll / mfds.dll) | Décodeur H.265 Media Foundation Transform (MFT) |
| Faiblesse CWE | CWE-122 : débordement de tampon basé sur le tas | Calcul d’encadrement défaillant dans la reconstruction des tuiles |
| Score CVSS v3.1 | 7.8 (HIGH / sévérité opérationnelle Hermes 88) | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| Vecteur d’attaque | Fichier vidéo local / Streaming Web | Nécessite l’ouverture ou la prévisualisation du média |
| Packages affectés | Microsoft.HEVCVideoExtension, Microsoft.HEVCVideoExtensionsFromDeviceManufacturer | Postes de travail Windows 10 et Windows 11 |
| Méthode de remédiation | Mise à jour automatique Microsoft Store / Package 2.1.20261.0 | Déploiement automatique via le Store |
2. Décomposition technique & cause racine
Section intitulée « 2. Décomposition technique & cause racine »Le standard HEVC (ITU-T H.265) organise les flux vidéo en unités d’abstraction réseau (NAL units) comprenant les paramètres de séquence (SPS), les paramètres d’image (PPS) et les segments de découpage (slices). Les trames peuvent être découpées en tuiles indépendantes ou dépendantes pour faciliter le décodage parallèle.
Dans hevcdecoder.dll, la sous-routine chargée de l’analyse des en-têtes de tuiles (ParseTileSliceSegmentHeader) évalue les dimensions déclarées dans le PPS :
// Logique conceptuelle de la faille de parsing NAL dans CVE-2026-58599int HevcDecoder::ParseTileSliceHeader( PHEVC_BITSTREAM pStream, PHEVC_PICTURE_CONTEXT pPicCtx) { int num_tile_columns = pPicCtx->pps.num_tile_columns_minus1 + 1; int num_tile_rows = pPicCtx->pps.num_tile_rows_minus1 + 1;
// VULNERABILITÉ : Le produit des tuiles ne valide pas la concordance // avec la taille de la table d'états allouée int total_tiles = num_tile_columns * num_tile_rows; if (pStream->dependent_slice_segment_flag) { // Le décodeur hérite de la position de découpage précédente sans vérifier les limites int tile_idx = pPicCtx->current_tile_idx;
// Écriture hors limites sur le tas lors de la mise à jour des vecteurs de mouvement pPicCtx->tile_state_table[tile_idx].motion_vector_ref = pStream->read_bits(8); } return 0;}Lorsqu’un flux malveillant positionne dependent_slice_segment_flag=1 avec des dimensions de tuiles divergentes entre le SPS et le PPS, le décodeur utilise un indice tile_idx qui déborde de tile_state_table, écrivant des paramètres de mouvement arbitraires directement sur les métadonnées de tas adjacentes.
3. Scénarios d’attaque & chaînes de compromission
Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »[ L'attaquant forge un fichier vidéo malveillant .MP4 / .MKV ] │ ▼ (Diffusion par hameçonnage, Teams, Slack ou page Web piégée)[ La victime ouvre ou prévisualise le fichier vidéo ] │ ▼ (Windows Media Foundation charge hevcdecoder.dll)[ Déclenchement du débordement de tas CVE-2026-58599 ] │ ▼ (Exécution de shellcode sous le processus de lecture multimédia)[ Récupération des identifiants locaux / Implantation d'un agent C2 ] │ ▼[ Élévation de privilèges & Mouvement latéral vers l'Active Directory ]Liens avec le corpus Active Directory d’Hermes Codex
Section intitulée « Liens avec le corpus Active Directory d’Hermes Codex »- Jetons d’accès et contexte de sécurité sous Windows : le code malveillant s’exécute avec les privilèges du jeton de l’utilisateur interactif. Voir AD-06 : jetons d’accès et contexte de sécurité sous Windows.
- Frontières administratives réelles : la compromission du poste client est la porte d’entrée classique vers la compromission du domaine. Voir AD-10 : frontières administratives sous Windows et Active Directory.
- Triage forensique des comptes compromis : vérifier l’origine et les droits réels de l’identité ciblée. Voir AD-32 : triage DFIR : existence, origine et droits réels du compte.
4. Détection forensique, artefacts & event IDs
Section intitulée « 4. Détection forensique, artefacts & event IDs »L’investigation DFIR s’appuie sur la corrélation entre les journaux de crash applicatif et les traces de téléchargement :
Artefacts et event IDs essentiels
Section intitulée « Artefacts et event IDs essentiels »- Application error event ID 1000 : crash de
wmplayer.exe,PhotosApp.exe,Microsoft.Media.Player.exeindiquant le modulehevcdecoder.dllet le code d’exception0xc0000005ou0xc0000374. - Mark-of-the-web (zone.identifier) : présence du flux ADS
ZoneId=3sur le fichier vidéo suspect confirmant une provenance Internet. - Sysmon event ID 1 (création de processus) : création anormale de processus enfants (
cmd.exe,powershell.exe,rundll32.exe) par les lecteurs vidéo.
Requête KQL : détection de processus enfants anormaux issus de lecteurs vidéo
Section intitulée « Requête KQL : détection de processus enfants anormaux issus de lecteurs vidéo »DeviceProcessEvents| where InitiatingProcessFileName in~ ("wmplayer.exe", "Microsoft.Media.Player.exe", "PhotosApp.exe", "Video.UI.exe")| where FileName in~ ("cmd.exe", "powershell.exe", "rundll32.exe", "certutil.exe", "wscript.exe")| project Timestamp, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, AccountName| order by Timestamp desc5. Remédiation, durcissement & mesures de mitigation
Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »- Vérification de la version du package HEVC : s’assurer que le package est en version
2.1.20261.0ou supérieure via PowerShell :Fenêtre de terminal Get-AppxPackage -Name Microsoft.HEVCVideoExtension* | Select-Object Name, Version - Activation d’exploit guard (ACG / CFG) : vérifier l’activation d’Arbitrary Code Guard et Control Flow Guard sur les binaires de rendu multimédia.
- Surveillance EDR : configurer des règles comportementales alertant sur tout processus engendré par un lecteur multimédia.