CVE-2026-25898

MEDIUM CVSS 3.1: 6,5 EPSS 0.02%
Обновлено 24 февраля 2026
Imagemagick
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-125 (Чтение за пределами буфера)
Поставщик Imagemagick
Публичный эксплойт Нет

ImageMagick — это бесплатное программное обеспечение с открытым исходным кодом, используемое для редактирования и управления цифровыми изображениями. До версий 7.1.2-15 и 6.9.13-40 кодировщик изображений UIL и XPM не проверял значение индекса пикселя, возвращаемое функцией GetPixelIndex(), перед использованием его в качестве индекса массива. В сборках HDRI Quantum — это тип с плавающей запятой, поэтому значения индекса пикселей могут быть отрицательными.

Злоумышленник может создать изображение с отрицательными значениями индекса пикселей, чтобы вызвать чтение глобального переполнения буфера во время преобразования, что приведет к раскрытию информации или сбою процесса. Версии 7.1.2-15 и 6.9.13-40 содержат патч.

Показать оригинальное описание (EN)

ImageMagick is free and open-source software used for editing and manipulating digital images. Prior to versions 7.1.2-15 and 6.9.13-40, the UIL and XPM image encoder do not validate the pixel index value returned by `GetPixelIndex()` before using it as an array subscript. In HDRI builds, `Quantum` is a floating-point type, so pixel index values can be negative. An attacker can craft an image with negative pixel index values to trigger a global buffer overflow read during conversion, leading to information disclosure or a process crash. Versions 7.1.2-15 and 6.9.13-40 contain a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1