Out-of-bounds read in ImageMagick - CVE-2026-45358
Published: May 16, 2026
Vulnerability details
The vulnerability allows a remote attacker to disclose sensitive information.
The vulnerability exists due to an out-of-bounds read in the meta encoder when parsing input. A remote attacker can send specially crafted input to disclose sensitive information.
The issue is caused by an off-by-one error and results in a single-byte heap buffer over-read.
Affected software
Debian Linux
openEuler
ImageMagick-help
ImageMagick-perl
ImageMagick-devel
ImageMagick-debugsource
ImageMagick-debuginfo
ImageMagick-c++-devel
ImageMagick-c++
ImageMagick
imagemagick (Debian package)
How to mitigate CVE-2026-45358
ImageMagick-help - addressed in versions 6.9.13.48-1, 7.1.2.23-1
ImageMagick-perl - addressed in versions 6.9.13.48-1, 7.1.2.23-1
ImageMagick-devel - addressed in versions 6.9.13.48-1, 7.1.2.23-1
ImageMagick-debugsource - addressed in versions 6.9.13.48-1, 7.1.2.23-1
ImageMagick-debuginfo - addressed in versions 6.9.13.48-1, 7.1.2.23-1
ImageMagick-c++-devel - addressed in versions 6.9.13.48-1, 7.1.2.23-1
ImageMagick-c++ - addressed in versions 6.9.13.48-1, 7.1.2.23-1
ImageMagick - addressed in versions 6.9.13.48-1, 7.1.2.23-1
imagemagick (Debian package) - update to 8:7.1.1.43+dfsg1-1+deb13u9
External References
Related Security Bulletins
- Multiple vulnerabilities in ImageMagick
- openEuler 24.03 LTS update for ImageMagick
- openEuler 22.03 LTS SP4 update for ImageMagick
- openEuler 20.03 LTS SP4 update for ImageMagick
- openEuler 24.03 LTS SP3 update for ImageMagick
- Debian update for imagemagick
- openEuler 24.03 LTS SP1 update for ImageMagick