Ad

CVE-2026-86424

LOW CVSS 4.0: 2,0
Обновлено 7 сентября 2026
ImageMagick
Параметр Значение
CVSS 2,0 (LOW)
Уязвимые версии до 7.1.2
Тип уязвимости CWE-59 (Некорректная обработка ссылок)
Поставщик ImageMagick
Публичный эксплойт Нет

ImageMagick до версий 7.1.2-30 и 6.9.13-55 содержит уязвимость времени проверки-времени использования (TOCTOU) в видеодекодере, которая позволяет злоумышленникам обходить ограничения на запись политики пути посредством замены символических ссылок. Злоумышленник может заменить символическую ссылку между проверкой политики (время проверки) и операцией записи файла (время использования) для записи в местоположения, запрещенные политикой.

Показать оригинальное описание (EN)

ImageMagick before 7.1.2-30 and 6.9.13-55 contains a time-of-check-time-of-use (TOCTOU) vulnerability in the video decoder that allows attackers to bypass path policy write restrictions via symlink swaps. An attacker can replace a symlink between policy validation (check-time) and the file write operation (use-time) to write to policy-denied locations.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0