Aller au contenu

CVE-2026-58599 : exécution de code à distance par débordement de tas dans Microsoft HEVC video extensions

HERMES

SCORE DE MENACE HERMES & EXPLOITATION DE CODECS MULTIMÉDIA

Cible : Microsoft HEVC Video Extensions (hevcdecoder.dll / mfds.dll)
Confiance : 95%
88 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 16 / 20
Militarisation 17 / 20
Exposition 18 / 20
Prévalence 20 / 20
Impact 19 / 20
Maturité de l'exploit 17 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 classe la CVE-2026-58599 à 7.8 (HIGH, CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Le score Hermes évalue la sévérité opérationnelle à 88 (HIGH) en raison de la présence universelle des décodeurs H.265/HEVC sur les postes de travail et de la simplicité de livraison d'un vecteur vidéo malveillant par messagerie, web ou clé USB.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-58599: Microsoft HEVC Video Extensions Heap Buffer Overflow Remote Code ExecutionVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Le package d’extension vidéo Microsoft HEVC permet aux applications Windows (telles que Lecteur Windows Media, Films et TV, Photos, Edge ou tout logiciel s’appuyant sur Media Foundation) de lire les flux vidéo H.265 en 4K et Ultra HD.

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-58599Bulletin officiel Microsoft MSRC Septembre 2026
Composant vulnérableBibliothèque de codecs Windows (hevcdecoder.dll / mfds.dll)Décodeur H.265 Media Foundation Transform (MFT)
Faiblesse CWECWE-122 : débordement de tampon basé sur le tasCalcul d’encadrement défaillant dans la reconstruction des tuiles
Score CVSS v3.17.8 (HIGH / sévérité opérationnelle Hermes 88)CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Vecteur d’attaqueFichier vidéo local / Streaming WebNécessite l’ouverture ou la prévisualisation du média
Packages affectésMicrosoft.HEVCVideoExtension, Microsoft.HEVCVideoExtensionsFromDeviceManufacturerPostes de travail Windows 10 et Windows 11
Méthode de remédiationMise à jour automatique Microsoft Store / Package 2.1.20261.0Déploiement automatique via le Store

Le standard HEVC (ITU-T H.265) organise les flux vidéo en unités d’abstraction réseau (NAL units) comprenant les paramètres de séquence (SPS), les paramètres d’image (PPS) et les segments de découpage (slices). Les trames peuvent être découpées en tuiles indépendantes ou dépendantes pour faciliter le décodage parallèle.

Dans hevcdecoder.dll, la sous-routine chargée de l’analyse des en-têtes de tuiles (ParseTileSliceSegmentHeader) évalue les dimensions déclarées dans le PPS :

// Logique conceptuelle de la faille de parsing NAL dans CVE-2026-58599
int HevcDecoder::ParseTileSliceHeader(
PHEVC_BITSTREAM pStream,
PHEVC_PICTURE_CONTEXT pPicCtx
) {
int num_tile_columns = pPicCtx->pps.num_tile_columns_minus1 + 1;
int num_tile_rows = pPicCtx->pps.num_tile_rows_minus1 + 1;
// VULNERABILITÉ : Le produit des tuiles ne valide pas la concordance
// avec la taille de la table d'états allouée
int total_tiles = num_tile_columns * num_tile_rows;
if (pStream->dependent_slice_segment_flag) {
// Le décodeur hérite de la position de découpage précédente sans vérifier les limites
int tile_idx = pPicCtx->current_tile_idx;
// Écriture hors limites sur le tas lors de la mise à jour des vecteurs de mouvement
pPicCtx->tile_state_table[tile_idx].motion_vector_ref = pStream->read_bits(8);
}
return 0;
}

Lorsqu’un flux malveillant positionne dependent_slice_segment_flag=1 avec des dimensions de tuiles divergentes entre le SPS et le PPS, le décodeur utilise un indice tile_idx qui déborde de tile_state_table, écrivant des paramètres de mouvement arbitraires directement sur les métadonnées de tas adjacentes.


3. Scénarios d’attaque & chaînes de compromission

Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »
[ L'attaquant forge un fichier vidéo malveillant .MP4 / .MKV ]
│
▼ (Diffusion par hameçonnage, Teams, Slack ou page Web piégée)
[ La victime ouvre ou prévisualise le fichier vidéo ]
│
▼ (Windows Media Foundation charge hevcdecoder.dll)
[ Déclenchement du débordement de tas CVE-2026-58599 ]
│
▼ (Exécution de shellcode sous le processus de lecture multimédia)
[ Récupération des identifiants locaux / Implantation d'un agent C2 ]
│
▼
[ Élévation de privilèges & Mouvement latéral vers l'Active Directory ]

Liens avec le corpus Active Directory d’Hermes Codex

Section intitulée « Liens avec le corpus Active Directory d’Hermes Codex »

L’investigation DFIR s’appuie sur la corrélation entre les journaux de crash applicatif et les traces de téléchargement :

  • Application error event ID 1000 : crash de wmplayer.exe, PhotosApp.exe, Microsoft.Media.Player.exe indiquant le module hevcdecoder.dll et le code d’exception 0xc0000005 ou 0xc0000374.
  • Mark-of-the-web (zone.identifier) : présence du flux ADS ZoneId=3 sur le fichier vidéo suspect confirmant une provenance Internet.
  • Sysmon event ID 1 (création de processus) : création anormale de processus enfants (cmd.exe, powershell.exe, rundll32.exe) par les lecteurs vidéo.

Requête KQL : détection de processus enfants anormaux issus de lecteurs vidéo

Section intitulée « Requête KQL : détection de processus enfants anormaux issus de lecteurs vidéo »
DeviceProcessEvents
| where InitiatingProcessFileName in~ ("wmplayer.exe", "Microsoft.Media.Player.exe", "PhotosApp.exe", "Video.UI.exe")
| where FileName in~ ("cmd.exe", "powershell.exe", "rundll32.exe", "certutil.exe", "wscript.exe")
| project Timestamp, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, AccountName
| order by Timestamp desc

5. Remédiation, durcissement & mesures de mitigation

Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »
  1. Vérification de la version du package HEVC : s’assurer que le package est en version 2.1.20261.0 ou supérieure via PowerShell :
    Fenêtre de terminal
    Get-AppxPackage -Name Microsoft.HEVCVideoExtension* | Select-Object Name, Version
  2. Activation d’exploit guard (ACG / CFG) : vérifier l’activation d’Arbitrary Code Guard et Control Flow Guard sur les binaires de rendu multimédia.
  3. Surveillance EDR : configurer des règles comportementales alertant sur tout processus engendré par un lecteur multimédia.