CVE-2026-25966

MEDIUM CVSS 3.1: 5,9 EPSS 0.01%
Обновлено 24 февраля 2026
Imagemagick
Параметр Значение
CVSS 5,9 (MEDIUM)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик Imagemagick
Публичный эксплойт Нет

ImageMagick — это бесплатное программное обеспечение с открытым исходным кодом, используемое для редактирования и управления цифровыми изображениями. Поставляемая «безопасная» политика безопасности включает правило, предназначенное для предотвращения чтения/записи из стандартных потоков. Однако ImageMagick также поддерживает псевдоимена файлов fd:<n> (например, fd:0, fd:1).

До версий 7.1.2-15 и 6.9.13-40 эта форма пути не блокируется шаблонами политики безопасности и, следовательно, обходит цель защиты «нет стандартного ввода/вывода». Версии 7.1.2-15 и 6.9.13-40 содержат исправление, включающее изменение более безопасных политик по умолчанию. В качестве обходного пути добавьте изменение в политику безопасности вручную.

Показать оригинальное описание (EN)

ImageMagick is free and open-source software used for editing and manipulating digital images. The shipped "secure" security policy includes a rule intended to prevent reading/writing from standard streams. However, ImageMagick also supports fd:<n> pseudo-filenames (e.g., fd:0, fd:1). Prior to versions 7.1.2-15 and 6.9.13-40, this path form is not blocked by the secure policy templates, and therefore bypasses the protection goal of "no stdin/stdout." Versions 7.1.2-15 and 6.9.13-40 contain a patch by including a change to the more secure policies by default. As a workaround, add the change to one's security policy manually.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1