Executive brief
ImageMagick is a software suite used to create, edit, and convert images. A flaw in how it handles certain TIFF image settings can cause the program to leak memory. If exploited repeatedly, this could lead to system slowdowns or application crashes, potentially impacting services that process user-uploaded images.
Technical details
A memory leak (CWE-401) exists in the ImageMagick TIFF encoder. The vulnerability is triggered when an invalid 'tiff:tile-geometry' attribute is processed during image encoding. This is a local vulnerability with high attack complexity, requiring user interaction (e.g., a user opening or processing a specially crafted image). An attacker could potentially cause a denial-of-service condition by exhausting available system memory through repeated exploitation. The issue is addressed in Magick.NET version 14.15.0.
Affected products
- ImageMagick Magick.NET-Q16-AnyCPU < 14.15.0
- ImageMagick Magick.NET-Q16-HDRI-AnyCPU < 14.15.0
- ImageMagick Magick.NET-Q16-HDRI-OpenMP-arm64 < 14.15.0
- ImageMagick Magick.NET-Q16-HDRI-arm64 < 14.15.0
- ImageMagick Magick.NET-Q16-HDRI-x64 < 14.15.0
- ImageMagick Magick.NET-Q16-HDRI-x86 < 14.15.0
- ImageMagick Magick.NET-Q16-OpenMP-arm64 < 14.15.0
- ImageMagick Magick.NET-Q16-OpenMP-x64 < 14.15.0
- ImageMagick Magick.NET-Q16-arm64 < 14.15.0
- ImageMagick Magick.NET-Q16-x64 < 14.15.0
- ImageMagick Magick.NET-Q16-x86 < 14.15.0
- ImageMagick Magick.NET-Q8-AnyCPU < 14.15.0
- ImageMagick Magick.NET-Q8-OpenMP-arm64 < 14.15.0
- ImageMagick Magick.NET-Q8-OpenMP-x64 < 14.15.0
- ImageMagick Magick.NET-Q8-arm64 < 14.15.0
- ImageMagick Magick.NET-Q8-x64 < 14.15.0
- ImageMagick Magick.NET-Q8-x86 < 14.15.0
Timeline
- 2026-06-26: disclosed: Initial disclosure by dlemstra
- 2026-07-24: advisory: GitHub Advisory published
- 2026-07-24: patched: Magick.NET 14.15.0 released