CentOS Linux 7 [TuxCare] 安全性更新:ImageMagick / ImageMagick-c++ / ImageMagick-c++-devel / etc多個漏洞 (CENTOS7:CLSA-2026:1772452097)

critical Nessus Plugin ID 352819

概要

CentOS Linux 主機缺少一個或多個安全性更新。

說明

CentOS Linux 7 主機安裝的套件會受到 TuxCare CENTOS7:CLSA-2026:1772452097 公告中提及的多個弱點影響。

- ImageMagick 是用於編輯和操控數位影像的免費開放原始碼軟體。在 7.1.2-15 和 6.9.13-40 之前的版本中,ImageMagick 的 PSD (Adobe Photoshop) 格式處置程式中存在堆積資訊洩漏弱點。當處理惡意特製的包含 ZIP 壓縮層資料的 PSD 檔案,且資料解壓縮後小於預期大小時,未初始化的堆積記憶體會洩漏到輸出映像中。7.1.2-15 和 6.9.13-40 版包含修補程式。(CVE-2026-24481)

- ImageMagick 是用於編輯和操控數位影像的免費開放原始碼軟體。在 7.1.2-15 和 6.9.13-40 之前版本的「ReadSFWImage()」(「coders/sfw.c」) 中,當暫存檔建立失敗時,存取「filename」成員之前會破壞「read_info」,進而造成 NULL 指標解除參照並當機。7.1.2-15 和 6.9.13-40 版包含修補程式。(CVE-2026-25795)

- ImageMagick 是用於編輯和操控數位影像的免費開放原始碼軟體。在 7.1.2-15 和 6.9.13-40 之前版本的「ReadSTEGANOImage()」(「coders/stegano.c」) 中,未釋放三個提早傳迴路徑上的「watermark」影像物件,進而導致明確的記憶體流失 (~13.5KB+ 每個叫用) 問題,攻擊者可利用此問題來造成應用程式拒絕服務。7.1.2-15 和 6.9.13-40 版包含修補程式。
(CVE-2026-25796)

- ImageMagick 是用於編輯和操控數位影像的免費開放原始碼軟體。在 7.1.2-15 和 6.9.13-40 之前版本中,ClonePixelCacheRepository 中的 NULL 指標解除參照弱點允許遠端攻擊者透過提供特製的影像檔案,來損毀與 ImageMagick 連結的任何應用程式,進而導致拒絕服務。7.1.2-15 和 6.9.13-40 版包含修補程式。(CVE-2026-25798)

- ImageMagick 是用於編輯和操控數位影像的免費開放原始碼軟體。在 7.1.2-15 和 6.9.13-40 之前版本中,YUV 取樣因素驗證中的邏輯錯誤允許無效的取樣因素繞過檢查,並在影像載入期間觸發除以零弱點,進而導致應用程式拒絕服務。7.1.2-15 和 6.9.13-40 版包含修補程式。(CVE-2026-25799)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 TuxCare 公告 CENTOS7:CLSA-2026:1772452097 中的指引更新受影響的套件。

另請參閱

https://cve.tuxcare.com/els/releases/CLSA-2026:1772452097

http://www.nessus.org/u?7d9d639d

Plugin 詳細資訊

嚴重性: Critical

ID: 352819

檔案名稱: tuxcare_centos_7_CLSA-2026-1772452097.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/9/30

已更新: 2026/9/30

支援的感應器: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5

百分位數: 93.2

Vendor

Vendor Severity: Critical

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-25897

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

必要的 KB 項目: Host/OS/extended-third-party, Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/3/2

弱點發布日期: 2026/2/24

參考資訊

CVE: CVE-2026-24481, CVE-2026-25795, CVE-2026-25796, CVE-2026-25798, CVE-2026-25799, CVE-2026-25897, CVE-2026-26066, CVE-2026-26283, CVE-2026-26284

CLSA: 2026:1772452097