OESA-2026-3851

Source
https://www.openeuler.org/en/security/security-bulletins/detail/?id=openEuler-SA-2026-3851
Import Source
https://repo.openeuler.org/security/data/osv/OESA-2026-3851.json
JSON Data
https://api.osv.dev/v1/vulns/OESA-2026-3851
Upstream
Published
2026-09-14T16:35:00Z
Modified
2026-09-13T16:45:51Z
Severity
  • 6.3 (Medium) CVSS_V4 - CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X CVSS Calculator
Summary
ImageMagick security update
Details

Use ImageMagick to create, edit, compose, or convert bitmap images. It can read and write images in a variety of formats (over 200) including PNG, JPEG, GIF, HEIC, TIFF, DPX, EXR, WebP, Postscript, PDF, and SVG. Use ImageMagick to resize, flip, mirror, rotate, distort, shear and transform images, adjust image colors, apply various special effects, or draw text, lines, polygons, ellipses and Bézier curves.

Security Fix(es):

ImageMagick before 7.1.2-30 and 6.9.13-55 fails to properly lower the memory budget when an operation inside OpenPixelCache fails. Repeated triggering of such failures can exhaust the process memory budget and result in a denial of service.(CVE-2026-86420)

ImageMagick before 7.1.2-30 and 6.9.13-55 contains a memory leak in the MSL image decoder. A crafted MSL image triggers memory allocation without proper deallocation, allowing an attacker to exhaust memory and cause a denial of service.(CVE-2026-86421)

ImageMagick before 7.1.2-30 and 6.9.x before 6.9.13-55 contains a heap-use-after-free vulnerability in the GetList method of PerlMagick. A crafted call to the GetList method can trigger the use-after-free, resulting in a crash (denial of service).(CVE-2026-86423)

ImageMagick before 7.1.2-30 and 6.9.13-55 contains a time-of-check-time-of-use (TOCTOU) vulnerability in the video decoder that allows attackers to bypass path policy write restrictions via symlink swaps. An attacker can replace a symlink between policy validation (check-time) and the file write operation (use-time) to write to policy-denied locations.(CVE-2026-86424)

ImageMagick before 7.1.2-30 and 6.9.x before 6.9.13-55 contains a heap-use-after-free vulnerability in the Layer method of PerlMagick. An attacker who supplies a crafted list of images can trigger memory access after deallocation, resulting in a crash (denial of service).(CVE-2026-86425)

Database specific
{
    "severity": "Medium"
}
References

Affected packages

openEuler:20.03-LTS-SP4
ImageMagick

Package

Name
ImageMagick
Purl
pkg:rpm/openEuler/ImageMagick&distro=openEuler-20.03-LTS-SP4

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
6.9.13.56-1.oe2003sp4

Ecosystem specific

{
    "aarch64": [
        "ImageMagick-6.9.13.56-1.oe2003sp4.aarch64.rpm",
        "ImageMagick-c++-6.9.13.56-1.oe2003sp4.aarch64.rpm",
        "ImageMagick-c++-devel-6.9.13.56-1.oe2003sp4.aarch64.rpm",
        "ImageMagick-debuginfo-6.9.13.56-1.oe2003sp4.aarch64.rpm",
        "ImageMagick-debugsource-6.9.13.56-1.oe2003sp4.aarch64.rpm",
        "ImageMagick-devel-6.9.13.56-1.oe2003sp4.aarch64.rpm",
        "ImageMagick-perl-6.9.13.56-1.oe2003sp4.aarch64.rpm"
    ],
    "noarch": [
        "ImageMagick-help-6.9.13.56-1.oe2003sp4.noarch.rpm"
    ],
    "src": [
        "ImageMagick-6.9.13.56-1.oe2003sp4.src.rpm"
    ],
    "x86_64": [
        "ImageMagick-6.9.13.56-1.oe2003sp4.x86_64.rpm",
        "ImageMagick-c++-6.9.13.56-1.oe2003sp4.x86_64.rpm",
        "ImageMagick-c++-devel-6.9.13.56-1.oe2003sp4.x86_64.rpm",
        "ImageMagick-debuginfo-6.9.13.56-1.oe2003sp4.x86_64.rpm",
        "ImageMagick-debugsource-6.9.13.56-1.oe2003sp4.x86_64.rpm",
        "ImageMagick-devel-6.9.13.56-1.oe2003sp4.x86_64.rpm",
        "ImageMagick-perl-6.9.13.56-1.oe2003sp4.x86_64.rpm"
    ]
}

Database specific

source
"https://repo.openeuler.org/security/data/osv/OESA-2026-3851.json"
openEuler:22.03-LTS-SP4
ImageMagick

Package

Name
ImageMagick
Purl
pkg:rpm/openEuler/ImageMagick&distro=openEuler-22.03-LTS-SP4

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
7.1.2.31-1.oe2203sp4

Ecosystem specific

{
    "aarch64": [
        "ImageMagick-7.1.2.31-1.oe2203sp4.aarch64.rpm",
        "ImageMagick-c++-7.1.2.31-1.oe2203sp4.aarch64.rpm",
        "ImageMagick-c++-devel-7.1.2.31-1.oe2203sp4.aarch64.rpm",
        "ImageMagick-debuginfo-7.1.2.31-1.oe2203sp4.aarch64.rpm",
        "ImageMagick-debugsource-7.1.2.31-1.oe2203sp4.aarch64.rpm",
        "ImageMagick-devel-7.1.2.31-1.oe2203sp4.aarch64.rpm",
        "ImageMagick-perl-7.1.2.31-1.oe2203sp4.aarch64.rpm"
    ],
    "noarch": [
        "ImageMagick-help-7.1.2.31-1.oe2203sp4.noarch.rpm"
    ],
    "src": [
        "ImageMagick-7.1.2.31-1.oe2203sp4.src.rpm"
    ],
    "x86_64": [
        "ImageMagick-7.1.2.31-1.oe2203sp4.x86_64.rpm",
        "ImageMagick-c++-7.1.2.31-1.oe2203sp4.x86_64.rpm",
        "ImageMagick-c++-devel-7.1.2.31-1.oe2203sp4.x86_64.rpm",
        "ImageMagick-debuginfo-7.1.2.31-1.oe2203sp4.x86_64.rpm",
        "ImageMagick-debugsource-7.1.2.31-1.oe2203sp4.x86_64.rpm",
        "ImageMagick-devel-7.1.2.31-1.oe2203sp4.x86_64.rpm",
        "ImageMagick-perl-7.1.2.31-1.oe2203sp4.x86_64.rpm"
    ]
}

Database specific

source
"https://repo.openeuler.org/security/data/osv/OESA-2026-3851.json"
openEuler:24.03-LTS-SP1
ImageMagick

Package

Name
ImageMagick
Purl
pkg:rpm/openEuler/ImageMagick&distro=openEuler-24.03-LTS-SP1

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
7.1.2.31-1.oe2403sp1

Ecosystem specific

{
    "aarch64": [
        "ImageMagick-7.1.2.31-1.oe2403sp1.aarch64.rpm",
        "ImageMagick-c++-7.1.2.31-1.oe2403sp1.aarch64.rpm",
        "ImageMagick-c++-devel-7.1.2.31-1.oe2403sp1.aarch64.rpm",
        "ImageMagick-debuginfo-7.1.2.31-1.oe2403sp1.aarch64.rpm",
        "ImageMagick-debugsource-7.1.2.31-1.oe2403sp1.aarch64.rpm",
        "ImageMagick-devel-7.1.2.31-1.oe2403sp1.aarch64.rpm",
        "ImageMagick-perl-7.1.2.31-1.oe2403sp1.aarch64.rpm"
    ],
    "noarch": [
        "ImageMagick-help-7.1.2.31-1.oe2403sp1.noarch.rpm"
    ],
    "src": [
        "ImageMagick-7.1.2.31-1.oe2403sp1.src.rpm"
    ],
    "x86_64": [
        "ImageMagick-7.1.2.31-1.oe2403sp1.x86_64.rpm",
        "ImageMagick-c++-7.1.2.31-1.oe2403sp1.x86_64.rpm",
        "ImageMagick-c++-devel-7.1.2.31-1.oe2403sp1.x86_64.rpm",
        "ImageMagick-debuginfo-7.1.2.31-1.oe2403sp1.x86_64.rpm",
        "ImageMagick-debugsource-7.1.2.31-1.oe2403sp1.x86_64.rpm",
        "ImageMagick-devel-7.1.2.31-1.oe2403sp1.x86_64.rpm",
        "ImageMagick-perl-7.1.2.31-1.oe2403sp1.x86_64.rpm"
    ]
}

Database specific

source
"https://repo.openeuler.org/security/data/osv/OESA-2026-3851.json"
openEuler:24.03-LTS-SP3
ImageMagick

Package

Name
ImageMagick
Purl
pkg:rpm/openEuler/ImageMagick&distro=openEuler-24.03-LTS-SP3

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
7.1.2.31-1.oe2403sp3

Ecosystem specific

{
    "aarch64": [
        "ImageMagick-7.1.2.31-1.oe2403sp3.aarch64.rpm",
        "ImageMagick-c++-7.1.2.31-1.oe2403sp3.aarch64.rpm",
        "ImageMagick-c++-devel-7.1.2.31-1.oe2403sp3.aarch64.rpm",
        "ImageMagick-debuginfo-7.1.2.31-1.oe2403sp3.aarch64.rpm",
        "ImageMagick-debugsource-7.1.2.31-1.oe2403sp3.aarch64.rpm",
        "ImageMagick-devel-7.1.2.31-1.oe2403sp3.aarch64.rpm",
        "ImageMagick-perl-7.1.2.31-1.oe2403sp3.aarch64.rpm"
    ],
    "noarch": [
        "ImageMagick-help-7.1.2.31-1.oe2403sp3.noarch.rpm"
    ],
    "src": [
        "ImageMagick-7.1.2.31-1.oe2403sp3.src.rpm"
    ],
    "x86_64": [
        "ImageMagick-7.1.2.31-1.oe2403sp3.x86_64.rpm",
        "ImageMagick-c++-7.1.2.31-1.oe2403sp3.x86_64.rpm",
        "ImageMagick-c++-devel-7.1.2.31-1.oe2403sp3.x86_64.rpm",
        "ImageMagick-debuginfo-7.1.2.31-1.oe2403sp3.x86_64.rpm",
        "ImageMagick-debugsource-7.1.2.31-1.oe2403sp3.x86_64.rpm",
        "ImageMagick-devel-7.1.2.31-1.oe2403sp3.x86_64.rpm",
        "ImageMagick-perl-7.1.2.31-1.oe2403sp3.x86_64.rpm"
    ]
}

Database specific

source
"https://repo.openeuler.org/security/data/osv/OESA-2026-3851.json"
openEuler:24.03-LTS-SP4
ImageMagick

Package

Name
ImageMagick
Purl
pkg:rpm/openEuler/ImageMagick&distro=openEuler-24.03-LTS-SP4

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
7.1.2.31-1.oe2403sp4

Ecosystem specific

{
    "aarch64": [
        "ImageMagick-7.1.2.31-1.oe2403sp4.aarch64.rpm",
        "ImageMagick-c++-7.1.2.31-1.oe2403sp4.aarch64.rpm",
        "ImageMagick-c++-devel-7.1.2.31-1.oe2403sp4.aarch64.rpm",
        "ImageMagick-debuginfo-7.1.2.31-1.oe2403sp4.aarch64.rpm",
        "ImageMagick-debugsource-7.1.2.31-1.oe2403sp4.aarch64.rpm",
        "ImageMagick-devel-7.1.2.31-1.oe2403sp4.aarch64.rpm",
        "ImageMagick-perl-7.1.2.31-1.oe2403sp4.aarch64.rpm"
    ],
    "noarch": [
        "ImageMagick-help-7.1.2.31-1.oe2403sp4.noarch.rpm"
    ],
    "src": [
        "ImageMagick-7.1.2.31-1.oe2403sp4.src.rpm"
    ],
    "x86_64": [
        "ImageMagick-7.1.2.31-1.oe2403sp4.x86_64.rpm",
        "ImageMagick-c++-7.1.2.31-1.oe2403sp4.x86_64.rpm",
        "ImageMagick-c++-devel-7.1.2.31-1.oe2403sp4.x86_64.rpm",
        "ImageMagick-debuginfo-7.1.2.31-1.oe2403sp4.x86_64.rpm",
        "ImageMagick-debugsource-7.1.2.31-1.oe2403sp4.x86_64.rpm",
        "ImageMagick-devel-7.1.2.31-1.oe2403sp4.x86_64.rpm",
        "ImageMagick-perl-7.1.2.31-1.oe2403sp4.x86_64.rpm"
    ]
}

Database specific

source
"https://repo.openeuler.org/security/data/osv/OESA-2026-3851.json"