CVE-2026-27799

MEDIUM CVSS 3.1: 4,0 EPSS 0.01%
Обновлено 26 февраля 2026
Imagemagick
Параметр Значение
CVSS 4,0 (MEDIUM)
Тип уязвимости CWE-126, CWE-122 (Переполнение буфера в куче)
Поставщик Imagemagick
Публичный эксплойт Нет

ImageMagick — это бесплатное программное обеспечение с открытым исходным кодом, используемое для редактирования и управления цифровыми изображениями. До версий 7.1.2-15 и 6.9.13-40 в обработчике формата изображения DJVU существовала уязвимость, связанная с чрезмерным чтением буфера кучи. Уязвимость возникает из-за усечения целого числа при вычислении шага (размера строки) для выделения пиксельного буфера.

При вычислении шага происходит переполнение 32-битного целого числа со знаком, что приводит к чтению за пределами памяти. Версии 7.1.2-15 и 6.9.13-40 содержат патч.

Показать оригинальное описание (EN)

ImageMagick is free and open-source software used for editing and manipulating digital images. Prior to versions 7.1.2-15 and 6.9.13-40, a heap buffer over-read vulnerability exists in the DJVU image format handler. The vulnerability occurs due to integer truncation when calculating the stride (row size) for pixel buffer allocation. The stride calculation overflows a 32-bit signed integer, resulting in an out-of-bounds memory reads. Versions 7.1.2-15 and 6.9.13-40 contain a patch.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1