Alle betroffenen Nutzer sollten ihre ImageMagick-Installationen umgehend auf die Versionen 6.9.13-51 oder 7.1.2-26 aktualisieren.
▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 5.5+10
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-61857, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
- 8 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2026-25797, CVE-2026-53466, CVE-2026-53467, CVE-2026-55510, CVE-2026-55577, CVE-2026-55594, CVE-2026-55595, CVE-2026-55597
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[UPDATE] [mittel] ImageMagick: Mehrere Schwachstellen
ImageMagick weist mehrere Schwachstellen auf, die Angreifer zur Umgehung von Sicherheitsmaßnahmen, Datenmanipulation oder Denial-of-Service nutzen können. Betroffen sind verschiedene Linux-Distributionen (Debian, SUSE, Ubuntu) sowie Open Source ImageMagick Versionen unter 6.9.13-51 und 7.1.2-26. Nutzer sollten umgehend auf die aktualisierten Versionen 6.9.13-51 oder 7.1.2-26 aktualisieren, um die Risiken zu minimieren.
SecBoard-Einordnung
Diese Schwachstellen ermöglichen Angreifern, Sicherheitsmaßnahmen zu umgehen, Daten zu manipulieren, sensible Informationen preiszugeben oder Denial-of-Service-Angriffe durchzuführen, was die Integrität und Verfügbarkeit von Systemen beeinträchtigen kann.
Realistisch schlimmster Fall: Ein Angreifer könnte durch Ausnutzung der Schwachstellen die Kontrolle über Systeme erlangen, Daten manipulieren oder sensible Informationen exfiltrieren, was zu schwerwiegenden Betriebsunterbrechungen und Datenverlust führen könnte.
Key Facts· 12 / 28
Nach Dringlichkeit sortiert: KEV-Eintrag, dann CVSS, dann EPSS. Vollstaendige Liste im Meldungstext.
- CVSS
- 5.5 · MEDIUM
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- Patch
- 14.14.0
- CVSS
- 5.5 · MEDIUM
- EPSS
- 0.1%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- 14.15.0
- CVSS
- 3.7 · LOW
- EPSS
- 0.4%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 3.7 · LOW
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 3.7 · LOW
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 3.7 · LOW
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 3.7 · LOW
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 3.3 · LOW
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Integrität
- Patch
- unbekannt
- CVSS
- 3.3 · LOW
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 3.3 · LOW
- EPSS
- 0.1%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- CVSS
- 2.9 · LOW
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 2.9 · LOW
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
Betroffen
Organisationen, die ImageMagick auf Linux-Distributionen (Debian, SUSE, Ubuntu) oder anderen UNIX- und Windows-Plattformen einsetzen, insbesondere Versionen älter als 6.9.13-51 und 7.1.2-26.
Prüfen
3- ▸Überprüfen Sie alle Systeme auf installierte ImageMagick-Versionen, insbesondere auf Linux-Distributionen (Debian, SUSE, Ubuntu) sowie UNIX- und Windows-Plattformen.
- ▸Stellen Sie sicher, dass alle ImageMagick-Installationen auf die Versionen 6.9.13-51 oder 7.1.2-26 aktualisiert wurden.
▸ 1 weitere▾ weniger
- ▸Implementieren Sie ein Patch-Management-System, um zukünftige Updates für ImageMagick und andere kritische Software zeitnah zu erkennen und anzuwenden.
Offene Punkte
4▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen CVEs mit diesen Schwachstellen verbunden sind.
- ▸Die genaue Art der 'Sicherheitsmaßnahmen', die umgangen werden können, ist nicht detailliert.
- ▸Die spezifischen Auswirkungen der 'Datenmanipulation' sind nicht näher beschrieben.
- ▸Es ist nicht spezifiziert, welche Art von 'sensiblen Informationen' preisgegeben werden könnten.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Windows extern erreichbar?
MITRE ATT&CK(4)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifer zur ... Denial-of-Service nutzen können.“
„sensible Informationen preiszugeben“
„Angreifer zur Umgehung von Sicherheitsmaßnahmen ... nutzen können.“
„Angreifer zur ... Datenmanipulation ... nutzen können.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile