Amazon Linux 2:ImageMagick,--advisory ALAS2-2026-3278 (ALAS-2026-3278)

high Nessus 插件 ID 311220

简介

远程 Amazon Linux 2 主机缺少安全更新。

描述

远程主机上安装的 ImageMagick 版本低于 6.9.10.97-1。因此,该软件受到 ALAS2-2026-3278 公告中提及的多个漏洞影响。

ImageMagick 是用于编辑和操纵数字图像的免费开源软件。在和7.1.2-186.9.13-43之前,存在一个零字节的越界写入,存在X11于“显示”交互路径中,可能导致崩溃。版本 7.1.2-18 并 6.9.13-43 修复问题。(CVE-2026-33535)

ImageMagick 是用于编辑和操纵数字图像的免费开源软件。在和7.1.2-186.9.13-43之前,由于某些平台上返回值错误,指针会被递增超过栈上缓冲区的末端,这可能导致写入越界。版本 7.1.2-18 并 6.9.13-43 修复问题。(CVE-2026-33536)

ImageMagick 是用于编辑和操纵数字图像的免费开源软件。在低于 7.1.2-189 和 6.9.13-44的版本中,当“Magick”解析XML文件时,可能会写出一个零字节。此问题已在 6.9.13-44 和 7.1.2-19 版本中修复。(CVE-2026-33899)

ImageMagick 是用于编辑和操纵数字图像的免费开源软件。在低于 7.1.2-19 和 6.9.13-44的版本中,当通过“sample:offset”定义设置特定偏移时,-sample 操作会读取出界,可能导致越界读取。此问题已在 6.9.13-44 和 7.1.2-19 版本中修复。(CVE-2026-33905)

ImageMagick 是用于编辑和操纵数字图像的免费开源软件。在低于7.1.2-196.9.13-44和的版本中,Magick通过“DestroyXMLTree()”函数释放XML树的内存;但该过程是递归执行,不施加深度限制。当 Magick 处理具有深度嵌套结构的 XML 文件时,会耗尽堆栈内存,导致拒绝服务(DoS)攻击。此问题已在 6.9.13-44 和 7.1.2-19 版本中修复。(CVE-2026-33908)

ImageMagick 是用于编辑和操纵数字图像的免费开源软件。在以下 7.1.2-19版本中,制作的镜像在写入 yaml 或 json 输出时可能导致堆写出界外,导致崩溃。此问题已在 7.1.2-19 版本中修复。(CVE-2026-40169)

ImageMagick 是用于编辑和操纵数字图像的免费开源软件。低于 7.1.2-19 和 6.9.13-44的版本包含一个堆,JP2 编码器中写入的堆越界,用户指定无效采样索引时。这个问题已经在版本 6.9.13-44 和 7.1.2-19中修复。
(CVE-2026-40310)

ImageMagick 是用于编辑和操纵数字图像的免费开源软件。以下7.1.2-196.9.13-44版本包含一个堆使用后使用漏洞,可能导致读取和打印无效XMP配置文件值时崩溃。此问题已在 6.9.13-44 和 7.1.2-19 版本中修复。(CVE-2026-40311)

ImageMagick 是用于编辑和操纵数字图像的免费开源软件。在以下 7.1.2-19版本中,MSL解码器仅出一个错误就可能导致读取恶意MSL文件时崩溃。此问题已在 7.1.2-19 版本中修复。(CVE-2026-40312)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

请运行“yum update ImageMagick”或“yum update --advisory ALAS2-2026-3278”以更新系统。

另见

https://alas.aws.amazon.com//AL2/ALAS2-2026-3278.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-33535.html

https://explore.alas.aws.amazon.com/CVE-2026-33536.html

https://explore.alas.aws.amazon.com/CVE-2026-33899.html

https://explore.alas.aws.amazon.com/CVE-2026-33905.html

https://explore.alas.aws.amazon.com/CVE-2026-33908.html

https://explore.alas.aws.amazon.com/CVE-2026-40169.html

https://explore.alas.aws.amazon.com/CVE-2026-40310.html

https://explore.alas.aws.amazon.com/CVE-2026-40311.html

https://explore.alas.aws.amazon.com/CVE-2026-40312.html

插件详情

严重性: High

ID: 311220

文件名: al2_ALAS-2026-3278.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/4/30

最近更新时间: 2026/4/30

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.0

CVSS v2

风险因素: Medium

基本分数: 6.6

时间分数: 4.9

矢量: CVSS2#AV:L/AC:L/Au:N/C:C/I:N/A:C

CVSS 分数来源: CVE-2026-33905

CVSS v3

风险因素: High

基本分数: 7.1

时间分数: 6.2

矢量: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:amazon:linux:imagemagick-debuginfo, p-cpe:/a:amazon:linux:imagemagick-devel, p-cpe:/a:amazon:linux:imagemagick-c%2b%2b, p-cpe:/a:amazon:linux:imagemagick, p-cpe:/a:amazon:linux:imagemagick-doc, p-cpe:/a:amazon:linux:imagemagick-perl, cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:imagemagick-c%2b%2b-devel

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2026/4/30

漏洞发布日期: 2026/3/26

参考资料信息

CVE: CVE-2026-33535, CVE-2026-33536, CVE-2026-33899, CVE-2026-33905, CVE-2026-33908, CVE-2026-40169, CVE-2026-40310, CVE-2026-40311, CVE-2026-40312