Amazon Linux 2023:ImageMagick、ImageMagick-c++、ImageMagick-c++-devel (ALAS2023-2026-1500)

high Nessus Plugin ID 304613

概要

遠端 Amazon Linux 2023 主機缺少一個安全性更新。

說明

因此,會受到 ALAS2023-2026-1500 公告中所提及的多個弱點影響。

在 ImageMagick 中發現一個瑕疵。在 SIXEL 解碼器中存在一個整數溢位弱點其允許遠端攻擊者透過特製影像執行超出邊界寫入。這可導致拒絕服務 (DoS) 且可能造成資訊洩漏。 (CVE-2026-28493)

在 ImageMagick 中發現一個瑕疵。此弱點 (堆疊緩衝區溢位) 允許攻擊者藉由提供惡意製作的核心字串造成堆疊損毀。這可導致任意程式碼執行或拒絕服務 (DoS)進而影響系統的可用性和完整性。
(CVE-2026-28494)

在 ImageMagick (用於編輯及操控數位影像的免費開放原始碼軟體) 中發現一個瑕疵。本機攻擊者可惡意利用 PCL 編碼中的一個堆積緩衝區溢位弱點這是因為輸出緩衝區配置過小所致。這可導致拒絕服務 (DoS)使軟體無法使用且可能影響資料完整性。 (CVE-2026-28686)

在 ImageMagick (用於編輯及操控數位影像的免費開放原始碼軟體) 中發現一個瑕疵。ImageMagick MSL (Magick Scripting Language) 解碼器中的堆積釋放後使用弱點允許攻擊者透過特製的 MSL 檔案觸發對已釋放記憶體的存取。這可導致拒絕服務。 (CVE-2026-28687)

ImageMagick 是用於編輯和操控數位影像的免費開放原始碼軟體。 7.1.2-16 和 6.9.13-41版之前的 MSL 編碼器中有一個釋放後堆積使用弱點複製的影像會遭到損毀兩次。MSL 編碼器不支援寫入 MSL因此已移除寫入功能。此弱點已在 7.1.2-16 和 6.9.13-41 中修正。(CVE-2026-28688)

在 ImageMagick (用於編輯及操控數位影像的免費開放原始碼軟體) 中發現一個瑕疵。存在一個檢查時間對使用時間 (TOCTOU) 弱點其中檔案路徑的授權會在檔案最終開啟或使用前進行檢查。本機攻擊者可在檢查時間和使用時間之間執行符號連結交換來惡意利用此弱點進而繞過原則拒絕的讀取/寫入作業。這可導致資訊洩漏和未經授權的檔案修改。 (CVE-2026-28689)

ImageMagick 是用於編輯和操控數位影像的免費開放原始碼軟體。 7.1.2-16 和 6.9.13-41版之前的 MNG 編碼器中存在一個堆疊緩衝區溢位弱點。缺少一個邊界檢查可損毀含有攻擊者控制資料的堆疊。此弱點已在 7.1.2-16 和 6.9.13-41 中修正。(CVE-2026-28690)

ImageMagick 是用於編輯和操控數位影像的免費開放原始碼軟體。 7.1.2-16 和 6.9.13-41版之前JBIG 解碼器中有一個因遺漏檢查而導致的未初始化指標解除參照弱點。此弱點已在 7.1.2-16 和 6.9.13-41 中修正。(CVE-2026-28691)

在 ImageMagick (用於編輯及操控數位影像的免費開放原始碼軟體) 中發現一個瑕疵。遠端攻擊者可惡意利用 MAT 解碼器中的一個堆積過度讀取弱點此弱點是因為使用 32 位元算術時括號不正確所導致。這可導致敏感資訊洩漏和拒絕服務 (DoS) 情形。 (CVE-2026-28692)

在 ImageMagick (用於編輯及操控數位影像的免費開放原始碼軟體) 中發現一個瑕疵。DIB (Device Independent Bitmap) 編碼器元件中的一個整數溢位弱點可遭遠端攻擊者惡意利用。透過處理特製的影像檔案此缺陷可能導致超出邊界讀取或寫入進而可能導致任意程式碼執行、權限提升、資訊洩漏或拒絕服務 (DoS)。 (CVE-2026-28693)

在 ImageMagick (用於編輯及操控數位影像的免費開放原始碼軟體) 中發現一個瑕疵。本機攻擊者可在對 PNG 影像進行編碼時提供極大的影像設定檔從而惡意利用此弱點。這可導致堆積溢位進而導致拒絕服務 (DoS)造成合法使用者無法使用受影響的系統或應用程式。 (CVE-2026-30883)

ImageMagick 是用於編輯和操控數位影像的免費開放原始碼軟體。在 7.1.2-16 和 6.9.13-41版之前MagnifyImage 會使用固定大小的堆疊緩衝區。使用特定影像時此緩衝區可能溢位並損毀堆疊。此弱點已在 7.1.2-16 和 6.9.13-41 中修正。(CVE-2026-30929)

在編輯及操控數位影像的免費開放原始碼軟體 ImageMagick 中發現一個瑕疵。遠端攻擊者可惡意利用此弱點向使用者提供特製的影像當以 -wavelet-denoise 作業處理時可導致超出邊界堆積寫入。此問題可導致拒絕服務 (DoS)進而造成應用程式變得不穩定或損毀。 (CVE-2026-30936)

在編輯及操控數位影像的軟體套件 ImageMagick 中發現一個瑕疵。在處理極大型影像時XWD (X Windows) 編碼器中存在一個整數溢位弱點。此瑕疵可導致記憶體配置過小進而導致超出邊界寫入堆積。本機攻擊者可惡意利用此弱點造成拒絕服務 (DoS) 或可能影響資料完整性。
(CVE-2026-30937)

ImageMagick 是用於編輯和操控數位影像的免費開放原始碼軟體。在 7.1.2-16 和 6.9.13-41之前的版本中32 位元系統上的溢位可在處理極大型影像時造成 SFW 解碼器損毀。此弱點已在 7.1.2-16 和 6.9.13-41 中修正。(CVE-2026-31853)

ImageMagick 是用於編輯和操控數位影像的免費開放原始碼軟體。在 7.1.2-16 和 6.9.13-41之前的版本中sixel 編碼器中的記憶體配置失敗時可能會寫入超出堆疊上緩衝區的結尾。此弱點已在 7.1.2-16 和 6.9.13-41中修正。
(CVE-2026-32259)

Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行「dnf update ImageMagick --releasever 2023.10.20260330」或「dnf update --advisory ALAS2023-2026-1500 --releasever 2023.10.20260330」以更新系統。

另請參閱

https://explore.alas.aws.amazon.com/CVE-2026-28687.html

https://explore.alas.aws.amazon.com/CVE-2026-28688.html

https://explore.alas.aws.amazon.com/CVE-2026-28689.html

https://explore.alas.aws.amazon.com/CVE-2026-28690.html

https://explore.alas.aws.amazon.com/CVE-2026-28691.html

https://explore.alas.aws.amazon.com/CVE-2026-28692.html

https://explore.alas.aws.amazon.com/CVE-2026-28693.html

https://explore.alas.aws.amazon.com/CVE-2026-30883.html

https://explore.alas.aws.amazon.com/CVE-2026-30929.html

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-1500.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-28493.html

https://explore.alas.aws.amazon.com/CVE-2026-28494.html

https://explore.alas.aws.amazon.com/CVE-2026-28686.html

https://explore.alas.aws.amazon.com/CVE-2026-30936.html

https://explore.alas.aws.amazon.com/CVE-2026-30937.html

https://explore.alas.aws.amazon.com/CVE-2026-31853.html

https://explore.alas.aws.amazon.com/CVE-2026-32259.html

Plugin 詳細資訊

嚴重性: High

ID: 304613

檔案名稱: al2023_ALAS2023-2026-1500.nasl

版本: 1.2

類型: Local

代理程式: unix

已發布: 2026/4/1

已更新: 2026/4/3

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Medium

基本分數: 6.8

時間性分數: 5

媒介: CVSS2#AV:L/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-30929

CVSS v3

風險因素: High

基本分數: 7.8

時間性分數: 6.8

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:amazon:linux:imagemagick-c%2b%2b-debuginfo, p-cpe:/a:amazon:linux:imagemagick-perl-debuginfo, p-cpe:/a:amazon:linux:imagemagick-debuginfo, p-cpe:/a:amazon:linux:imagemagick-debugsource, p-cpe:/a:amazon:linux:imagemagick-devel, p-cpe:/a:amazon:linux:imagemagick-c%2b%2b, p-cpe:/a:amazon:linux:imagemagick, p-cpe:/a:amazon:linux:imagemagick-libs, p-cpe:/a:amazon:linux:imagemagick-doc, p-cpe:/a:amazon:linux:imagemagick-perl, cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:imagemagick-c%2b%2b-devel, p-cpe:/a:amazon:linux:imagemagick-libs-debuginfo

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/4/1

弱點發布日期: 2026/3/9

參考資訊

CVE: CVE-2026-28493, CVE-2026-28494, CVE-2026-28686, CVE-2026-28687, CVE-2026-28688, CVE-2026-28689, CVE-2026-28690, CVE-2026-28691, CVE-2026-28692, CVE-2026-28693, CVE-2026-30883, CVE-2026-30929, CVE-2026-30936, CVE-2026-30937, CVE-2026-31853, CVE-2026-32259

IAVB: 2026-B-0078