CVE-2026-69649 : exécution de code à distance dans l'extension Windows raw image (génération de vignettes)
SCORE DE MENACE HERMES & SURFACE D'ATTAQUE DE PRÉVISUALISATION ZERO-CLICK
Cible :Windows Raw Image Extension (RawImageExtension.dll / RawImageWicCodec.dll) Le score CVSS v3.1 attribue à la CVE-2026-69649 la note de 8.8 (HIGH, CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Le score Hermes rehausse la sévérité opérationnelle à 93 (CRITICAL) car l'exploitation est déclenchée automatiquement par l'Explorateur Windows lors de la génération de vignettes ou d'icônes de prévisualisation, sans nécessiter l'ouverture active du fichier par la victime.
CVE-2026-69649: Windows Raw Image Extension Thumbnail Preview Remote Code ExecutionVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »L’extension Windows Raw Image permet la prise en charge native de l’affichage et du vignettage des images RAW dans l’Explorateur Windows, Photos et les applications exploitant le composant WIC (Windows Imaging Component).
| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-69649 | Bulletin officiel Microsoft MSRC Septembre 2026 |
| Composant vulnérable | Windows Raw Image Extension (RawImageExtension.dll / RawImageWicCodec.dll) | Codec WIC pour formats RAW photographiques |
| Faiblesse CWE | CWE-122 : débordement de tampon basé sur le tas | Décompression non bornée des bandes de données SubIFD |
| Score CVSS v3.1 | 8.8 (HIGH / sévérité opérationnelle Hermes 93 CRITICAL) | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| Vecteurs de livraison | Partages SMB/WebDAV, archives téléchargées, pièces jointes, clés USB | Déclenchement automatique dès la navigation de dossier |
| Systèmes affectés | Windows 10, Windows 11 (22H2-24H2), Windows Server 2022/2025 | Postes dotés du package Microsoft.RawImageExtension |
| Méthode de remédiation | Mise à jour automatique Microsoft Store / Package 2.4.21001.0 | Déploiement automatique Store ou approvisionnement d’entreprise |
2. Décomposition technique & cause racine
Section intitulée « 2. Décomposition technique & cause racine »L’extension Windows Raw Image utilise un moteur de décodage LibRaw/WIC pour traiter les fichiers basés sur les standards TIFF/EP et DNG. Ces fichiers contiennent des répertoires d’images secondaires (SubIFDs) définissant les vignettes et aperçus intégrés.
Lors du traitement de la balise SubIFD (Tag 0x014A), le codec extrait les bandes d’image délimitées par StripOffsets (Tag 0x0111) et StripByteCounts (Tag 0x0117). La bibliothèque alloue un tampon de tas d’après les dimensions déclarées Largeur * Hauteur * BitsParPixel / 8.
Cependant, lorsqu’un fichier déclare une valeur StripByteCounts disproportionnée par rapport aux dimensions annoncées dans le SubIFD parent, la fonction de décompression omet de limiter la longueur du flux décompressé :
// Logique conceptuelle du débordement de tas dans CVE-2026-69649HRESULT RawImageDecoder::DecodeSubIFDStrip( PRAW_IFD_ENTRY pIfdEntry, PBYTE pbRawStream, DWORD cbStreamSize) { DWORD cbExpectedSize = pIfdEntry->ImageWidth * pIfdEntry->ImageHeight * (pIfdEntry->BitsPerSample / 8);
// Allocation sur le tas selon la taille théorique attendue PBYTE pbDestBuffer = (PBYTE)HeapAlloc(GetProcessHeap(), 0, cbExpectedSize); if (!pbDestBuffer) return E_OUTOFMEMORY;
// VULNERABILITÉ : StripByteCount n'est pas vérifié par rapport à cbExpectedSize DWORD cbDecompressedBytes = 0; HRESULT hr = DecompressBayerTile( pbRawStream + pIfdEntry->StripOffset, pIfdEntry->StripByteCount, // Valeur fournie par l'en-tête non filtrée pbDestBuffer, // Tampon de destination trop petit &cbDecompressedBytes // Absence de vérification de limite );
// Écriture non bornée écrasant les métadonnées de tas sous explorer.exe return hr;}L’Explorateur Windows invoquant les générateurs de vignettes en tâche de fond dès l’affichage d’un dossier, l’attaquant déclenche son exploit sans aucune interaction directe (aucun double-clic) de l’utilisateur.
3. Scénarios d’attaque & chaînes de compromission
Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »[ Attaquant déposant un fichier .CR2/.DNG sur partage SMB ou archive ] │ ▼ (L'utilisateur navigue dans le dossier sous l'Explorateur Windows)[ Le shell Windows sollicite le fournisseur de vignettes (thumbcache) ] │ ▼ (RawImageWicCodec.dll analyse les métadonnées SubIFD)[ Déclenchement du débordement de tas CVE-2026-69649 sous explorer.exe ] │ ▼ (Exécution de code arbitraire avec les droits de la session utilisateur)[ Récupération des jetons de session / Injection de balise C2 ] │ ▼ (Élévation locale de privilèges vers SYSTEM)[ Mouvement latéral vers l'Active Directory ]Liens avec le corpus Active Directory d’Hermes Codex
Section intitulée « Liens avec le corpus Active Directory d’Hermes Codex »- Jetons d’accès et contexte de sécurité sous Windows : le code injecté dans
explorer.exes’exécute avec les privilèges et le jeton d’accès de l’utilisateur connecté. Voir AD-06 : jetons d’accès et contexte de sécurité sous Windows. - Administrateur local vs administrateur du domaine : conséquence de la compromission du poste client pour l’escalade vers les droits de domaine. Voir AD-04 : administrateur local vs administrateur du domaine.
- Mouvements latéraux inter-domaines : utilisation des identifiants moissonnés pour rebondir vers les serveurs membres. Voir AD-24 : mouvements latéraux inter-domaines Active Directory.
4. Détection forensique, artefacts & event IDs
Section intitulée « 4. Détection forensique, artefacts & event IDs »L’investigation DFIR s’appuie sur l’analyse de la base de cache des vignettes et des journaux de crash applicatif :
Artefacts et event IDs essentiels
Section intitulée « Artefacts et event IDs essentiels »- Base de données des vignettes Windows :
%LocalAppData%\Microsoft\Windows\Explorer\thumbcache_*.db. Des outils commeThumbcache Viewerpermettent d’extraire la vignette mise en cache du fichier piégé. - Application error event ID 1000 : crash d’
explorer.exeouRuntimeBroker.exeimpliquantRawImageExtension.dllouRawImageWicCodec.dllavec les codes d’exception0xc0000005ou0xc0000374. - Windows shell bags :
HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\Bagsconfirmant la navigation dans le répertoire incriminé. - Flux de données alternatif zone.identifier : présence de
ZoneId=3sur le fichier image prouvant sa provenance Internet.
Requête KQL : détection de processus anormaux engendrés par explorer.exe
Section intitulée « Requête KQL : détection de processus anormaux engendrés par explorer.exe »DeviceProcessEvents| where InitiatingProcessFileName =~ "explorer.exe"| where FileName in~ ("cmd.exe", "powershell.exe", "powershell_ise.exe", "cscript.exe", "wscript.exe", "mshta.exe", "rundll32.exe")| project Timestamp, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, AccountName| order by Timestamp desc5. Remédiation, durcissement & mesures de mitigation
Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »- Mise à jour de l’extension raw image : vérifier que le package Microsoft Store est en version
2.4.21001.0ou supérieure via PowerShell :Fenêtre de terminal Get-AppxPackage -Name Microsoft.RawImageExtension* | Select-Object Name, Version - Désactivation de l’affichage des miniatures via GPO :
Activer la directive
Désactiver l'affichage des miniatures et n'afficher que des icônessous :Configuration utilisateur \ Modèles d'administration \ Composants Windows \ Explorateur de fichiers. - Blocage des flux SMB/WebDAV sortants : interdire les flux sortants sur les ports TCP 445 et WebDAV vers les adresses IP Internet non fiables au niveau du pare-feu d’entreprise.