CVE-2026-25965

HIGH CVSS 3.1: 8,6 EPSS 0.02%
Обновлено 24 февраля 2026
Imagemagick
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Imagemagick
Публичный эксплойт Нет

ImageMagick — это бесплатное программное обеспечение с открытым исходным кодом, используемое для редактирования и управления цифровыми изображениями. До версий 7.1.2-15 и 6.9.13-40 политика безопасности пути ImageMagick применялась к необработанной строке имени файла до того, как файловая система разрешит ее. В результате правило политики, такое как /etc/*, можно обойти путем обхода пути.

ОС разрешает обход и открывает конфиденциальный файл, но средство сопоставления политик видит только ненормализованный путь и, следовательно, разрешает чтение. Это позволяет раскрывать локальные файлы (LFI) даже при применении policy-secure.xml. Действия по предотвращению чтения из файлов предприняты в версиях .7.1.2-15 и 6.9.13-40.

Но чтобы убедиться, что запись также невозможна, необходимо добавить в свою политику следующее. Это также будет включено в более безопасные политики ImageMagick по умолчанию.

Показать оригинальное описание (EN)

ImageMagick is free and open-source software used for editing and manipulating digital images. Prior to versions 7.1.2-15 and 6.9.13-40, ImageMagick’s path security policy is enforced on the raw filename string before the filesystem resolves it. As a result, a policy rule such as /etc/* can be bypassed by a path traversal. The OS resolves the traversal and opens the sensitive file, but the policy matcher only sees the unnormalized path and therefore allows the read. This enables local file disclosure (LFI) even when policy-secure.xml is applied. Actions to prevent reading from files have been taken in versions .7.1.2-15 and 6.9.13-40 But it make sure writing is also not possible the following should be added to one's policy. This will also be included in ImageMagick's more secure policies by default.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)