CVE-2026-61862
ImageMagick: Information Disclosure when printing profiles with debug enabled
Beschreibung
ImageMagick vor Version 7.1.2-26 und 6.9.13-51 enthält eine Schwachstelle für Informationsleckage: Wenn ein Profil mit dem Befehl identify angezeigt wird und der Profilwert nicht druckbar ist, kann ein einzelnes Byte am Ende des Profils gedruckt werden (über die Profilgrenze hinaus gelesen). Dieses Verhalten tritt auf, wenn die Debug-Ausgabe aktiviert ist.
Metriken
Weakness-Klassen (CWE)
CWE-125Base
Out-of-bounds Read
The product reads data past the end, or before the beginning, of the intended buffer.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
nuget
magick.net-q16-anycpu10.0.0
nuget
magick.net-q16-anycpu10.1.0
nuget
magick.net-q16-anycpu11.0.0
nuget
magick.net-q16-anycpu11.1.0
nuget
magick.net-q16-anycpu11.1.1
nuget
magick.net-q16-anycpu11.1.2
nuget
magick.net-q16-anycpu11.2.0
nuget
magick.net-q16-anycpu11.2.1
nuget
magick.net-q16-anycpu11.3.0
nuget
magick.net-q16-anycpu12.0.0
nuget
magick.net-q16-anycpu12.0.1
nuget
magick.net-q16-anycpu12.1.0
nuget
magick.net-q16-anycpu12.2.0
nuget
magick.net-q16-anycpu12.2.1
nuget
magick.net-q16-anycpu12.2.2
nuget
magick.net-q16-anycpu12.3.0
nuget
magick.net-q16-anycpu13.0.0
nuget
magick.net-q16-anycpu13.0.1
nuget
magick.net-q16-anycpu13.1.0
nuget
magick.net-q16-anycpu13.10.0
nuget
magick.net-q16-anycpu13.1.1
nuget
magick.net-q16-anycpu13.1.2
nuget
magick.net-q16-anycpu13.1.3
nuget
magick.net-q16-anycpu13.2.0
Quellen & Referenzen
- https://github.com/ImageMagick/ImageMagick/security/advisories/GHSA-hwf3-r46v-5ggxweb
- https://github.com/ImageMagick/ImageMagickpackage
- https://github.com/dlemstra/Magick.NET/releases/tag/14.15.0web
- https://www.vulncheck.com/advisories/imagemagick-before-26-information-disclosure-via-identifythird-party-advisory