CVE-2026-25794

HIGH CVSS 3.1: 8,2 EPSS 0.02%
Обновлено 24 февраля 2026
Imagemagick
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии до 7.1.2-15
Устранено в версии 7.1.2-15
Тип уязвимости CWE-122 (Переполнение буфера в куче), CWE-190 (Целочисленное переполнение)
Поставщик Imagemagick
Публичный эксплойт Нет

ImageMagick — это бесплатное программное обеспечение с открытым исходным кодом, используемое для редактирования и управления цифровыми изображениями. `WriteUHDRImage` в `coders/uhdr.c` использует арифметику `int` для вычисления размера пиксельного буфера. До версии 7.1.2-15, когда размеры изображения велики, умножение переполняло 32-битное целое число, вызывая выделение кучи недостаточного размера с последующей записью за пределами границ. Это может привести к сбою процесса или потенциально привести к записи в кучу за пределами допустимого диапазона.

Версия 7.1.2-15 содержит патч.

Показать оригинальное описание (EN)

ImageMagick is free and open-source software used for editing and manipulating digital images. `WriteUHDRImage` in `coders/uhdr.c` uses `int` arithmetic to compute the pixel buffer size. Prior to version 7.1.2-15, when image dimensions are large, the multiplication overflows 32-bit `int`, causing an undersized heap allocation followed by an out-of-bounds write. This can crash the process or potentially lead to an out of bounds heap write. Version 7.1.2-15 contains a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Imagemagick Imagemagick
cpe:2.3:a:imagemagick:imagemagick:*:*:*:*:*:*:*:*
7.1.2-15