Aller au contenu

CVE-2026-69649 : exécution de code à distance dans l'extension Windows raw image (génération de vignettes)

HERMES

SCORE DE MENACE HERMES & SURFACE D'ATTAQUE DE PRÉVISUALISATION ZERO-CLICK

Cible : Windows Raw Image Extension (RawImageExtension.dll / RawImageWicCodec.dll)
Confiance : 96%
93 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 17 / 20
Militarisation 18 / 20
Exposition 19 / 20
Prévalence 20 / 20
Impact 19 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 attribue à la CVE-2026-69649 la note de 8.8 (HIGH, CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Le score Hermes rehausse la sévérité opérationnelle à 93 (CRITICAL) car l'exploitation est déclenchée automatiquement par l'Explorateur Windows lors de la génération de vignettes ou d'icônes de prévisualisation, sans nécessiter l'ouverture active du fichier par la victime.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-69649: Windows Raw Image Extension Thumbnail Preview Remote Code ExecutionVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

L’extension Windows Raw Image permet la prise en charge native de l’affichage et du vignettage des images RAW dans l’Explorateur Windows, Photos et les applications exploitant le composant WIC (Windows Imaging Component).

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-69649Bulletin officiel Microsoft MSRC Septembre 2026
Composant vulnérableWindows Raw Image Extension (RawImageExtension.dll / RawImageWicCodec.dll)Codec WIC pour formats RAW photographiques
Faiblesse CWECWE-122 : débordement de tampon basé sur le tasDécompression non bornée des bandes de données SubIFD
Score CVSS v3.18.8 (HIGH / sévérité opérationnelle Hermes 93 CRITICAL)CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Vecteurs de livraisonPartages SMB/WebDAV, archives téléchargées, pièces jointes, clés USBDéclenchement automatique dès la navigation de dossier
Systèmes affectésWindows 10, Windows 11 (22H2-24H2), Windows Server 2022/2025Postes dotés du package Microsoft.RawImageExtension
Méthode de remédiationMise à jour automatique Microsoft Store / Package 2.4.21001.0Déploiement automatique Store ou approvisionnement d’entreprise

L’extension Windows Raw Image utilise un moteur de décodage LibRaw/WIC pour traiter les fichiers basés sur les standards TIFF/EP et DNG. Ces fichiers contiennent des répertoires d’images secondaires (SubIFDs) définissant les vignettes et aperçus intégrés.

Lors du traitement de la balise SubIFD (Tag 0x014A), le codec extrait les bandes d’image délimitées par StripOffsets (Tag 0x0111) et StripByteCounts (Tag 0x0117). La bibliothèque alloue un tampon de tas d’après les dimensions déclarées Largeur * Hauteur * BitsParPixel / 8.

Cependant, lorsqu’un fichier déclare une valeur StripByteCounts disproportionnée par rapport aux dimensions annoncées dans le SubIFD parent, la fonction de décompression omet de limiter la longueur du flux décompressé :

// Logique conceptuelle du débordement de tas dans CVE-2026-69649
HRESULT RawImageDecoder::DecodeSubIFDStrip(
PRAW_IFD_ENTRY pIfdEntry,
PBYTE pbRawStream,
DWORD cbStreamSize
) {
DWORD cbExpectedSize = pIfdEntry->ImageWidth * pIfdEntry->ImageHeight * (pIfdEntry->BitsPerSample / 8);
// Allocation sur le tas selon la taille théorique attendue
PBYTE pbDestBuffer = (PBYTE)HeapAlloc(GetProcessHeap(), 0, cbExpectedSize);
if (!pbDestBuffer) return E_OUTOFMEMORY;
// VULNERABILITÉ : StripByteCount n'est pas vérifié par rapport à cbExpectedSize
DWORD cbDecompressedBytes = 0;
HRESULT hr = DecompressBayerTile(
pbRawStream + pIfdEntry->StripOffset,
pIfdEntry->StripByteCount, // Valeur fournie par l'en-tête non filtrée
pbDestBuffer, // Tampon de destination trop petit
&cbDecompressedBytes // Absence de vérification de limite
);
// Écriture non bornée écrasant les métadonnées de tas sous explorer.exe
return hr;
}

L’Explorateur Windows invoquant les générateurs de vignettes en tâche de fond dès l’affichage d’un dossier, l’attaquant déclenche son exploit sans aucune interaction directe (aucun double-clic) de l’utilisateur.


3. Scénarios d’attaque & chaînes de compromission

Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »
[ Attaquant déposant un fichier .CR2/.DNG sur partage SMB ou archive ]
│
▼ (L'utilisateur navigue dans le dossier sous l'Explorateur Windows)
[ Le shell Windows sollicite le fournisseur de vignettes (thumbcache) ]
│
▼ (RawImageWicCodec.dll analyse les métadonnées SubIFD)
[ Déclenchement du débordement de tas CVE-2026-69649 sous explorer.exe ]
│
▼ (Exécution de code arbitraire avec les droits de la session utilisateur)
[ Récupération des jetons de session / Injection de balise C2 ]
│
▼ (Élévation locale de privilèges vers SYSTEM)
[ Mouvement latéral vers l'Active Directory ]

Liens avec le corpus Active Directory d’Hermes Codex

Section intitulée « Liens avec le corpus Active Directory d’Hermes Codex »

L’investigation DFIR s’appuie sur l’analyse de la base de cache des vignettes et des journaux de crash applicatif :

  • Base de données des vignettes Windows : %LocalAppData%\Microsoft\Windows\Explorer\thumbcache_*.db. Des outils comme Thumbcache Viewer permettent d’extraire la vignette mise en cache du fichier piégé.
  • Application error event ID 1000 : crash d’explorer.exe ou RuntimeBroker.exe impliquant RawImageExtension.dll ou RawImageWicCodec.dll avec les codes d’exception 0xc0000005 ou 0xc0000374.
  • Windows shell bags : HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\Bags confirmant la navigation dans le répertoire incriminé.
  • Flux de données alternatif zone.identifier : présence de ZoneId=3 sur le fichier image prouvant sa provenance Internet.

Requête KQL : détection de processus anormaux engendrés par explorer.exe

Section intitulée « Requête KQL : détection de processus anormaux engendrés par explorer.exe »
DeviceProcessEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where FileName in~ ("cmd.exe", "powershell.exe", "powershell_ise.exe", "cscript.exe", "wscript.exe", "mshta.exe", "rundll32.exe")
| project Timestamp, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, AccountName
| order by Timestamp desc

5. Remédiation, durcissement & mesures de mitigation

Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »
  1. Mise à jour de l’extension raw image : vérifier que le package Microsoft Store est en version 2.4.21001.0 ou supérieure via PowerShell :
    Fenêtre de terminal
    Get-AppxPackage -Name Microsoft.RawImageExtension* | Select-Object Name, Version
  2. Désactivation de l’affichage des miniatures via GPO : Activer la directive Désactiver l'affichage des miniatures et n'afficher que des icônes sous : Configuration utilisateur \ Modèles d'administration \ Composants Windows \ Explorateur de fichiers.
  3. Blocage des flux SMB/WebDAV sortants : interdire les flux sortants sur les ports TCP 445 et WebDAV vers les adresses IP Internet non fiables au niveau du pare-feu d’entreprise.