CVE-2026-4755Android-ImageMagick7在7.1.2-11之前的版本中存在严重的输入验证不当漏洞(CWE-20)。该漏洞源于组件在处理特定图像文件时,未能充分验证用户输入数据的完整性和合法性。攻击者无需身份认证即可通过网络发起攻击,利用特制的恶意图像文件触发漏洞。成功利用后,攻击者可能获得系统最高权限,导致远程代码执行,严重影响数据的机密性、完整性和可用性。
该漏洞归属于CWE-20(输入验证不当)类别。在Android-ImageMagick7库的底层实现中,解析特定格式的图像文件(如SVG、PNG或MIFF等)时,未对文件长度、偏移量或特殊标记进行严格的边界检查。攻击者可以精心构造一个包含恶意数据的畸形图像文件。当应用程序调用该库进行图像处理或转换时,恶意数据会覆盖内存中的关键区域(如返回地址),导致程序崩溃或执行任意代码。由于CVSS向量显示无需用户交互(UI:N)且攻击复杂度低(AC:L),攻击者极易通过自动化脚本扫描并利用此漏洞,对移动端服务或集成该库的应用造成广泛威胁。