Junglewise Threat Intelligence

CVE-2026-56370: ImageMagick out-of-bounds access in ConnectedComponentsImage

CVE-2026-56370 · Severity: low · CVSS 3.3 · Published 2026-06-24

Technologies: Magick.NET-Q16-OpenMP-arm64 (NuGet), Magick.NET-Q16-AnyCPU (NuGet), Magick.NET-Q16-HDRI-AnyCPU (NuGet), Magick.NET-Q8-x86 (NuGet), Magick.NET-Q8-AnyCPU (NuGet), Magick.NET-Q16-arm64 (NuGet), Magick.NET-Q16-OpenMP-x64 (NuGet), Magick.NET-Q16-HDRI-OpenMP-x64 (NuGet), Magick.NET-Q16-HDRI-arm64 (NuGet), Magick.NET-Q16-HDRI-x86 (NuGet), Magick.NET-Q16-HDRI-x64 (NuGet), Magick.NET-Q8-OpenMP-arm64 (NuGet), Magick.NET-Q8-OpenMP-x64 (NuGet), Magick.NET-Q16-x64 (NuGet), Magick.NET-Q8-arm64 (NuGet), Magick.NET-Q8-x64 (NuGet), Magick.NET-Q16-x86 (NuGet), Magick.NET-Q16-HDRI-OpenMP-arm64 (NuGet). Vendors: ImageMagick, NuGet.

Executive brief

ImageMagick is a software suite used for creating, editing, and converting images. A vulnerability exists where processing a specially crafted image or command can cause the application to crash. This could lead to a temporary service outage or disruption of automated image processing workflows.

Technical details

An out-of-bounds access vulnerability exists in ImageMagick's ConnectedComponentsImage() function. The issue is triggered when the 'connected-components:*' define specifies an invalid index, leading to an access violation (CWE-125, CWE-787). An attacker can exploit this by providing a malicious image or command-line argument that requires user interaction to process. This results in a denial-of-service (application crash). The vulnerability is addressed in Magick.NET version 14.12.0.

Affected products

  • ImageMagick Magick.NET-Q16-AnyCPU < 14.12.0
  • ImageMagick Magick.NET-Q16-HDRI-AnyCPU < 14.12.0
  • ImageMagick Magick.NET-Q16-HDRI-OpenMP-arm64 < 14.12.0
  • ImageMagick Magick.NET-Q16-HDRI-OpenMP-x64 < 14.12.0
  • ImageMagick Magick.NET-Q16-HDRI-arm64 < 14.12.0
  • ImageMagick Magick.NET-Q16-HDRI-x64 < 14.12.0
  • ImageMagick Magick.NET-Q16-HDRI-x86 < 14.12.0
  • ImageMagick Magick.NET-Q16-OpenMP-arm64 < 14.12.0
  • ImageMagick Magick.NET-Q16-OpenMP-x64 < 14.12.0
  • ImageMagick Magick.NET-Q16-arm64 < 14.12.0
  • ImageMagick Magick.NET-Q16-x64 < 14.12.0
  • ImageMagick Magick.NET-Q16-x86 < 14.12.0
  • ImageMagick Magick.NET-Q8-AnyCPU < 14.12.0
  • ImageMagick Magick.NET-Q8-OpenMP-arm64 < 14.12.0
  • ImageMagick Magick.NET-Q8-OpenMP-x64 < 14.12.0
  • ImageMagick Magick.NET-Q8-arm64 < 14.12.0
  • ImageMagick Magick.NET-Q8-x64 < 14.12.0
  • ImageMagick Magick.NET-Q8-x86 < 14.12.0

Timeline

  • 2026-04-14: advisory: GitHub Advisory published
  • 2026-04-14: patched: Magick.NET 14.12.0 released

References

Related threats