CVE-2026-61858

ImageMagick before 7.1.2-26 contains a policy bypass vulnerability in the APNG encoder and external delegates due to missing validation checks. Attackers can write files to disallowed paths by bypassing configured policy restrictions through the APNG encoding process.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:imagemagick:imagemagick:*:*:*:*:*:*:*:*
cpe:2.3:a:imagemagick:imagemagick:*:*:*:*:*:*:*:*

History

13 Jul 2026, 22:10

Type Values Removed Values Added
First Time Imagemagick
Imagemagick imagemagick
References () https://github.com/ImageMagick/ImageMagick/security/advisories/GHSA-v3j6-27vc-7pw2 - () https://github.com/ImageMagick/ImageMagick/security/advisories/GHSA-v3j6-27vc-7pw2 - Vendor Advisory
References () https://www.vulncheck.com/advisories/imagemagick-before-26-policy-bypass-via-apng-encoder - () https://www.vulncheck.com/advisories/imagemagick-before-26-policy-bypass-via-apng-encoder - Broken Link
CPE cpe:2.3:a:imagemagick:imagemagick:*:*:*:*:*:*:*:*

11 Jul 2026, 14:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-07-11 14:16

Updated : 2026-07-14 15:17


NVD link : CVE-2026-61858

Mitre link : CVE-2026-61858

CVE.ORG link : CVE-2026-61858


JSON object : View

Products Affected

imagemagick

  • imagemagick
CWE
CWE-59

Improper Link Resolution Before File Access ('Link Following')