CVE-2026-33853MolotovCherry开发的Android-ImageMagick7库在7.1.2-10之前的版本中存在空指针解引用漏洞。该漏洞源于代码未正确验证对象指针的有效性,攻击者可诱导用户打开特制的恶意图像文件来触发此问题。尽管利用该漏洞需要本地访问权限和用户交互,但成功利用可能导致应用程序崩溃或拒绝服务,从而对系统可用性造成负面影响。
该漏洞属于典型的空指针解引用缺陷,位于MolotovCherry维护的Android-ImageMagick7图像处理核心库中。漏洞产生的根本原因是在处理特定格式的图像数据或畸形的图像头部时,底层C/C++代码逻辑未能正确初始化某些对象指针,或者在调用相关函数前未对指针的有效性进行校验。攻击者利用此漏洞需要具备一定的条件:由于攻击向量被标记为本地(AV:L)且需要用户交互(UI:R),攻击者无法通过网络直接远程触发,必须通过社会工程学手段诱导目标用户下载并在本地Android设备上打开精心构造的恶意图像文件。当易受攻击的应用程序调用库函数加载该文件时,解析逻辑会进入异常状态,进而访问空指针地址。这种非法的内存访问会导致应用程序立即崩溃,造成拒绝服务(DoS),从而破坏系统的可用性。尽管该漏洞不会导致数据泄露或权限提升(C:N/I:N),但在特定场景下,频繁的崩溃可能严重影响用户体验或业务连续性。