ImageMagick 在 7.1.2-30 及 6.9.13-55 版本之前存在一个检查时间与使用时间(TOCTOU,Time-Of-Check-Time-Of-Use)漏洞,该漏洞存在于视频解码器中,允许攻击者通过符号链接交换(symlink swaps)来绕过路径策略的写入限制。攻击者可以在策略校验时(检查时点)与文件写入操作(使用时点)之间替换符号链接,从而将文件写入策略所禁止的位置。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| ImageMagick | ImageMagick | < 7.1.2-30 |
affected |
7.1.2-30 |
unaffected | ||
< 6.9.13-55 |
affected | ||
6.9.13-55 |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| ImageMagick | ImageMagick | 0 ~ 7.1.2-30 | - |
|
| ImageMagick | ImageMagick | 0 ~ 6.9.13-55 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-86420 | 3.7 LOW | ImageMagick before 7.1.2-30 Denial of Service Memory Budget |
| CVE-2026-86421 | 3.7 LOW | ImageMagick before 7.1.2-30 Memory Leak via MSL decoder |
| CVE-2026-86422 | 3.3 LOW | ImageMagick before 7.1.2-30 Path Policy TOCTOU Symlink Race |
| CVE-2026-86425 | 3.3 LOW | ImageMagick before 7.1.2-30 Heap-use-after-free via Layer |
| CVE-2026-86423 | 3.3 LOW | ImageMagick before 7.1.2-30 Heap-use-after-free via GetList |
No comments yet