Uncontrolled Recursion in ImageMagick - CVE-2026-33902
Published: April 14, 2026
Vulnerability details
The vulnerability allows a remote attacker to cause a denial of service.
The vulnerability exists due to uncontrolled recursion in the FX expression parser when parsing deeply nested expressions. A remote attacker can provide a deeply nested expression to cause a denial of service.
User interaction is required to process the crafted expression.
Affected software
Debian Linux
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
Desktop Applications Module
Development Tools Module
openEuler
Anolis OS
ImageMagick-help
ImageMagick-perl
ImageMagick-devel
ImageMagick-debugsource
ImageMagick-debuginfo
ImageMagick-c++-devel
ImageMagick-c++
ImageMagick
imagemagick (Debian package)
ImageMagick-config-7-SUSE
libMagick++-devel
libMagickWand-7_Q16HDRI10-debuginfo
libMagick++-7_Q16HDRI5-debuginfo
ImageMagick-config-7-upstream-secure
libMagickWand-7_Q16HDRI10
ImageMagick-config-7-upstream-websafe
ImageMagick-config-7-upstream-limited
libMagick++-7_Q16HDRI5
libMagickCore-7_Q16HDRI10-debuginfo
libMagickCore-7_Q16HDRI10
ImageMagick-config-7-upstream-open
perl-PerlMagick
perl-PerlMagick-debuginfo
ImageMagick-djvu
ImageMagick-doc
ImageMagick-libs
How to mitigate CVE-2026-33902
ImageMagick-help - addressed in versions 6.9.13.44-1, 7.1.2.19-1
ImageMagick-perl - addressed in versions 6.9.13.44-1, 7.1.2.19-1
ImageMagick-devel - addressed in versions 6.9.13.44-1, 7.1.2.19-1
ImageMagick-debugsource - addressed in versions 6.9.13.44-1, 7.1.2.19-1
ImageMagick-debuginfo - addressed in versions 6.9.13.44-1, 7.1.2.19-1
ImageMagick-c++-devel - addressed in versions 6.9.13.44-1, 7.1.2.19-1
ImageMagick-c++ - addressed in versions 6.9.13.44-1, 7.1.2.19-1
ImageMagick - addressed in versions 6.9.13.44-1, 7.1.2.19-1
imagemagick (Debian package) - update to 8:7.1.1.43+dfsg1-1+deb13u8
ImageMagick-config-7-SUSE - update to 7.1.1.43-150700.3.47.1
libMagick++-devel - update to 7.1.1.43-150700.3.47.1
ImageMagick-debugsource - update to 7.1.1.43-150700.3.47.1
libMagickWand-7_Q16HDRI10-debuginfo - update to 7.1.1.43-150700.3.47.1
libMagick++-7_Q16HDRI5-debuginfo - update to 7.1.1.43-150700.3.47.1
ImageMagick-config-7-upstream-secure - update to 7.1.1.43-150700.3.47.1
libMagickWand-7_Q16HDRI10 - update to 7.1.1.43-150700.3.47.1
ImageMagick-config-7-upstream-websafe - update to 7.1.1.43-150700.3.47.1
ImageMagick - update to 7.1.1.43-150700.3.47.1
ImageMagick-config-7-upstream-limited - update to 7.1.1.43-150700.3.47.1
libMagick++-7_Q16HDRI5 - update to 7.1.1.43-150700.3.47.1
libMagickCore-7_Q16HDRI10-debuginfo - update to 7.1.1.43-150700.3.47.1
ImageMagick-devel - update to 7.1.1.43-150700.3.47.1
libMagickCore-7_Q16HDRI10 - update to 7.1.1.43-150700.3.47.1
ImageMagick-config-7-upstream-open - update to 7.1.1.43-150700.3.47.1
ImageMagick-debuginfo - update to 7.1.1.43-150700.3.47.1
perl-PerlMagick - update to 7.1.1.43-150700.3.47.1
perl-PerlMagick-debuginfo - update to 7.1.1.43-150700.3.47.1
ImageMagick - update to 7.1.2.15-5
ImageMagick-c++ - update to 7.1.2.15-5
ImageMagick-c++-devel - update to 7.1.2.15-5
ImageMagick-devel - update to 7.1.2.15-5
ImageMagick-djvu - update to 7.1.2.15-5
ImageMagick-doc - update to 7.1.2.15-5
ImageMagick-libs - update to 7.1.2.15-5
ImageMagick-perl - update to 7.1.2.15-5
External References
Related Security Bulletins
- Multiple vulnerabilities in ImageMagick
- openEuler 22.03 LTS SP4 update for ImageMagick
- openEuler 20.03 LTS SP4 update for ImageMagick
- openEuler 24.03 LTS SP3 update for ImageMagick
- openEuler 24.03 LTS SP2 update for ImageMagick
- openEuler 24.03 LTS SP1 update for ImageMagick
- openEuler 24.03 LTS update for ImageMagick
- SUSE update for ImageMagick
- Anolis OS update for ImageMagick
- Debian update for imagemagick