CRITICAL🇬🇧 English

CVE-2026-56379

ImageMagick: command injection w dekoderze SVG przez polecenia MVG

CVSS 9.2v4.0pub. 2026-06-23upd. 2026-07-02

ImageMagick przed wersjami 7.1.2-15 oraz 6.9.13-40 zawiera podatność typu command injection w dekoderze SVG, umożliwiającą wstrzyknięcie dowolnych poleceń MVG (Magick Vector Graphics). Podatność jest krytyczna, ponieważ do jej wykorzystania nie jest wymagane uwierzytelnienie ani interakcja użytkownika.

Pokaż oryginał (EN)

ImageMagick before 7.1.2-15 and 6.9.13-40 contains a command injection vulnerability in the SVG decoder that allows attackers to inject arbitrary MVG drawing commands. Attackers can craft malicious SVG files with injected Magick Vector Graphics commands that execute during rendering.

🤖 Analiza AI
Jak działa

Atakujący tworzy złośliwy plik SVG zawierający osadzone, wstrzyknięte polecenia Magick Vector Graphics (MVG). Podczas renderowania takiego pliku przez ImageMagick dekoder SVG przetwarza te polecenia bez odpowiedniego sanityzowania danych wejściowych (CWE-116, CWE-78). W efekcie wstrzyknięte polecenia MVG są wykonywane w kontekście procesu ImageMagick.

Skutki

Atakujący może wykonać dowolne polecenia MVG podczas renderowania pliku SVG, co może prowadzić do przejęcia kontroli nad systemem, ujawnienia poufnych danych lub naruszenia integralności i dostępności przetwarzanych zasobów.

Mitygacja

Należy zaktualizować ImageMagick do wersji 7.1.2-15 lub nowszej (gałąź 7.x) albo do wersji 6.9.13-40 lub nowszej (gałąź 6.x). Dla systemów Red Hat należy zastosować erratum RHSA-2026:32961. Do czasu aktualizacji zaleca się ograniczenie lub zablokowanie przetwarzania plików SVG pochodzących z niezaufanych źródeł.

Kogo dotyczy

ImageMagick w wersjach przed 7.1.2-15 (gałąź 7.x) oraz przed 6.9.13-40 (gałąź 6.x)

CVSS Vector
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Imagemagick

    APP
    Imagemagick
    < 6.9.13-407.1.0-0 – 7.1.2-15 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2023-34152CRITICAL9.8PL ✓ten sam produkt

RCE w ImageMagick poprzez command injection w funkcji OpenBlob

CVE-2019-19948CRITICAL9.8PL ✓ten sam produkt

ImageMagick: heap-based buffer overflow w funkcji WriteSGIImage

CVE-2019-19949CRITICAL9.1PL ✓ten sam produkt

ImageMagick: heap-based buffer over-read przy zapisie pliku PNG

CVE-2019-19952CRITICAL9.8PL ✓ten sam produkt

ImageMagick: use-after-free w MngInfoDiscardObject (plik PNG/MNG)

CVE-2018-16329CRITICAL9.8PL ✓ten sam produkt

NULL pointer dereference w ImageMagick — funkcja GetMagickProperty