ΑρχικήSecurityImageMagick use-after-free: κρίσιμη ευπάθεια σε FormatMagickCaption (CVE-2026-61861)

ImageMagick use-after-free: κρίσιμη ευπάθεια σε FormatMagickCaption (CVE-2026-61861)

Νέα ImageMagick use-after-free ευπάθεια (CVE-2026-61861) φέρνει στο προσκήνιο ξανά τους κινδύνους της αυτοματοποιημένης επεξεργασίας εικόνων σε servers. Η ευπάθεια εντοπίζεται στη μέθοδο FormatMagickCaption και μπορεί να οδηγήσει σε άρνηση υπηρεσίας ή απομακρυσμένη εκτέλεση κώδικα, όταν ένας επιτιθέμενος καταφέρει να πυροδοτήσει αποτυχία εκχώρησης μνήμης κατά τη διάρκεια της επεξεργασίας.

Η ImageMagick είναι μία από τις πιο διαδεδομένες βιβλιοθήκες μετατροπής και επεξεργασίας εικόνων στον κόσμο, ενσωματωμένη σε αμέτρητες web εφαρμογές, content management systems και CI/CD pipelines. Κάθε φορά που ένας χρήστης ανεβάζει μια εικόνα σε φόρουμ, blog, e-shop ή SaaS πλατφόρμα, οι πιθανότητες είναι μεγάλες ότι κάπου στα background εκτελείται ένα ImageMagick binary — και αυτό ακριβώς είναι που κάνει τέτοιες ευπάθειες ιδιαίτερα επικίνδυνες.

Τι ακριβώς κάνει η ImageMagick use-after-free

Η ευπάθεια CVE-2026-61861 εμφανίζεται στη μέθοδο FormatMagickCaption, μια συνάρτηση υπεύθυνη για τη μορφοποίηση κειμένου-λεζάντας πάνω σε εικόνες. Το πρόβλημα ξεκινά όταν αποτυγχάνει μια εσωτερική εκχώρηση μνήμης: αντί να διακοπεί καθαρά η ροή εκτέλεσης, ο κώδικας συνεχίζει και προσπελαύνει έναν δείκτη που έχει ήδη ελευθερωθεί. Αυτό είναι το κλασικό μοτίβο use-after-free (UAF), μια από τις πιο επικίνδυνες κατηγορίες σφαλμάτων στην ασφάλεια μνήμης.

ImageMagick use-after-free FormatMagickCaption vulnerability memory corruption

Ο δείκτης που «κρέμεται» (dangling pointer) μπορεί, υπό συγκεκριμένες συνθήκες, να επαναχρησιμοποιηθεί από τον επιτιθέμενο ώστε να ελέγξει τι διαβάζεται ή γράφεται σε αυτή τη θέση μνήμης. Στην πιο ήπια μορφή του, ο διακομιστής καταρρέει (denial of service). Στην πιο σοβαρή, ο επιτιθέμενος καταφέρνει να επιτύχει απομακρυσμένη εκτέλεση κώδικα με τα δικαιώματα του process που τρέχει την ImageMagick — συνήθως τον web server ή τον worker container.

Το τρικ πίσω από την επίθεση: εξαντλώντας τη μνήμη

Το εύρημα που κάνει την ImageMagick use-after-free ξεχωριστή είναι ο τρόπος πυροδότησής της. Ο επιτιθέμενος δεν χρειάζεται να ανακαλύψει μια περίπλοκη ακολουθία bytes — αρκεί να αναγκάσει τη διεργασία να αποτύχει σε μια εκχώρηση μνήμης. Αυτό μπορεί να επιτευχθεί ανεβάζοντας μια ειδικά διαμορφωμένη εικόνα-caption με τεράστιες παραμέτρους (μεγάλες γραμματοσειρές, εκτεταμένο κείμενο, ασυνήθιστες διαστάσεις), γεμίζοντας παράλληλα το heap του διακομιστή με άλλα requests.

Όταν η επόμενη κλήση σε malloc επιστρέψει NULL, η λογική του FormatMagickCaption δεν χειρίζεται σωστά την περίπτωση αποτυχίας — και εκεί ενεργοποιείται η κατάσταση UAF. Επιθέσεις memory-exhaustion σε server-side βιβλιοθήκες επεξεργασίας εικόνων γίνονται όλο και πιο δημοφιλείς, καθώς επιτρέπουν την παράκαμψη ελέγχων εισόδου που εστιάζουν αποκλειστικά στη μορφή του αρχείου.

ImageMagick server επεξεργασία εικόνας exploit heap memory attack

Ποια επιφάνεια επίθεσης είναι εκτεθειμένη

Η ImageMagick use-after-free επηρεάζει σημαντικά περισσότερες εγκαταστάσεις από όσο φαντάζεται κανείς. Χαρακτηριστικά παραδείγματα εκτεθειμένων συστημάτων:

  • WordPress εγκαταστάσεις που χρησιμοποιούν ImageMagick αντί για GD για thumbnails.
  • Content delivery pipelines που δημιουργούν προσαρμοσμένα banners με κείμενο.
  • SaaS εφαρμογές watermarking και επεξεργασίας φωτογραφιών.
  • Serverless functions (AWS Lambda, Cloud Run) που χειρίζονται uploads.
  • Παλαιότερα Linux distributions (Debian, Ubuntu, RHEL) όπου η ενημέρωση του πακέτου καθυστερεί.

Ιδιαίτερα ανησυχητικό είναι το γεγονός ότι πολλοί διαχειριστές δεν συνειδητοποιούν καν πως τρέχουν ImageMagick στην υποδομή τους — και έτσι δεν αντιλαμβάνονται πως η ImageMagick use-after-free τους αφορά άμεσα. Η βιβλιοθήκη ενσωματώνεται συχνά ως εξάρτηση PHP GD alternatives, ως backend του PIL/Pillow σε Python, ή ως command-line εργαλείο μέσω wrappers σε Ruby, Node.js και Go.

Ιστορικό ευπαθειών ImageMagick — η ImageMagick use-after-free δεν είναι μοναδική

Το ImageMagick έχει μακρά ιστορία σοβαρών security bugs. Το 2016 η διαβόητη ImageTragick επέτρεπε command injection μέσω ειδικά διαμορφωμένων SVG. Το 2022 μια σειρά από heap overflows σε PNG/TIFF parsers οδήγησαν σε emergency patches. Το 2025 κυκλοφόρησε PoC exploit για RCE ευπάθεια στο ImageMagick που αξιοποιούσε buffer overflow σε format handler.

Το μοτίβο επαναλαμβάνεται: μια βιβλιοθήκη γραμμένη σε C, με τεράστια επιφάνεια επίθεσης (πάνω από 200 υποστηριζόμενα format εικόνων), τρέχει με προνόμια server και δέχεται untrusted input απευθείας από το internet. Κάθε νέος parser που προστίθεται φέρνει καινούριες πιθανές οδούς προς exploitation, ενώ το legacy codebase δυσκολεύεται να ενσωματώσει σύγχρονες τεχνικές memory safety.

ImageMagick patch 7.1.2-26 update ενημέρωση server ασφάλεια

Πώς να προστατευθείτε από την ImageMagick use-after-free

Η τεχνική ομάδα του SecNews προτείνει άμεσα βήματα μετριασμού που όλοι οι διαχειριστές πρέπει να εφαρμόσουν χωρίς καθυστέρηση:

  • Αναβάθμιση σε ImageMagick 7.1.2-26 ή νεότερη έκδοση, όπου το UAF έχει διορθωθεί.
  • Για Debian/Ubuntu: ενημέρωση πακέτου imagemagick μέσω apt όταν το backport φτάσει στο security channel.
  • Για containers: rebuild των base images με την επιδιορθωμένη έκδοση και επανα-deploy.
  • Ενεργοποίηση της policy.xml με αυστηρούς περιορισμούς memory, disk και format whitelisting.
  • Isolation των worker processes που χειρίζονται user uploads σε ξεχωριστά containers με minimal privileges.
  • Ρύθμιση αυστηρών rate limits σε endpoints ανεβάσματος εικόνων για αποτροπή memory-exhaustion attacks.

Για CI/CD pipelines και serverless functions, καλό είναι να προστεθεί έλεγχος με scanning tools όπως το trivy ή το grype στη διαδικασία builds, ώστε νέες ευπάθειες σε βιβλιοθήκες όπως η ImageMagick να εντοπίζονται πριν φτάσουν στην παραγωγή.

Το μεγαλύτερο μάθημα από την ImageMagick use-after-free

Η συνεχής ροή ευπαθειών σε παλιές βιβλιοθήκες γραμμένες σε C μας υπενθυμίζει ότι η επιλογή του σωστού tooling έχει σοβαρό κόστος ασφάλειας. Πολλές σύγχρονες εναλλακτικές — από libvips σε Sharp και VIPS — προσφέρουν καλύτερη memory safety και προστασία από UAF και heap overflows. Για νέες υλοποιήσεις, η συντακτική ομάδα του SecNews συνιστά την αξιολόγηση εναλλακτικών προτού συνεχιστεί η χρήση της ImageMagick.

Δείτε επίσης: Κυκλοφόρησε PoC Exploit για ευπάθεια RCE στο ImageMagick

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Ευπάθεια στο Progress OpenEdge επιτρέπει εκτέλεση κώδικα

Δείτε επίσης: Windows 11: Παλιό patch της Microsoft δημιούργησε νέα ευπάθεια

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS