CVE-2026-40169ImageMagick是一款广泛使用的开源图像处理软件。在7.1.2-19之前的版本中,存在一处安全漏洞。当软件处理特定构造的恶意图像并尝试输出YAML或JSON格式时,会触发越界堆写入错误。该缺陷可能导致应用程序崩溃,影响服务的可用性。官方已在7.1.2-19版本中修复了此问题。
该漏洞源于ImageMagick在将图像数据转换为YAML或JSON格式时的内存管理错误。具体而言,当程序解析精心构造的图像文件并尝试将其元数据或像素数据序列化为文本输出时,未对目标缓冲区的大小进行严格校验,导致写入操作超出了预分配的堆内存边界。这种越界堆写入破坏了内存的完整性,尽管在某些情况下可能被利用于代码执行,但本CVE描述中明确指出主要后果是导致应用程序崩溃(拒绝服务)。攻击向量为本地(AV:L),意味着攻击者需要能够诱导目标系统处理恶意文件,例如通过文件上传功能或命令行调用。