CVE-2026-33854MolotovCherry开发的Android-ImageMagick7库在7.1.2-10之前的版本中存在严重的越界写入漏洞。该漏洞源于软件在处理图像数据时未能正确验证内存写入边界。攻击者可以通过诱导用户打开特制的恶意图像文件来利用此漏洞。成功利用可能导致应用程序崩溃、敏感信息泄露,或在特定环境下执行任意代码。鉴于其CVSS评分高达8.8,属于高危风险,需尽快修复。
该漏洞属于典型的内存安全漏洞,具体表现为越界写入(Out-of-bounds Write)。在Android-ImageMagick7库处理特定格式的图像文件时,由于缺乏对输入数据长度的严格校验,导致程序试图将数据写入已分配缓冲区之外的内存地址。根据CVSS向量分析,攻击路径为网络(AV:N),攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:R)。这意味着攻击者需要通过网络分发特制的恶意图像文件。当受害者使用集成了该漏洞版本库的Android应用打开此文件时,触发解析逻辑错误。攻击者可通过精心构造的堆布局和恶意数据,覆盖相邻的关键内存区域,如堆元数据、返回地址或函数指针。这种内存破坏不仅会导致应用程序崩溃(拒绝服务),还可能导致执行任意代码,进而窃取用户数据或控制设备。