Lỗ hổng CVE-2026-61866 trên ImageMagick trước phiên bản 7.1.2-26 có thể bị lợi dụng để gây rò rỉ bộ nhớ và cạn kiệt tài nguyên hệ thống thông qua tệp JNG độc hại.
Tổng quan về lỗ hổng
Ngày 15/07/2026, thông tin về lỗ hổng bảo mật CVE-2026-61866 ảnh hưởng đến phần mềm xử lý hình ảnh phổ biến ImageMagick đã chính thức được công bố. Lỗ hổng này liên quan đến lỗi rò rỉ bộ nhớ (memory leak) trong bộ mã hóa JNG (JNG encoder), có thể bị kẻ gian khai thác để làm tiêu hao tài nguyên máy chủ.
Mặc dù được đánh giá ở mức độ nghiêm trọng Thấp (LOW), các nhà quản trị hệ thống vẫn cần chủ động kiểm tra và nâng cấp để đảm bảo tính ổn định cũng như an toàn cho hạ tầng dịch vụ.
Thông tin chi tiết kỹ thuật
- Mã lỗ hổng: CVE-2026-61866
- Mức độ nghiêm trọng: Thấp (LOW)
- Ngày phát hành: 15/07/2026
- Loại lỗ hổng: Rò rỉ bộ nhớ (Memory Leak) / Cạn kiệt tài nguyên (Resource Exhaustion)
Lỗ hổng phát sinh trong trình mã hóa JNG của ImageMagick khi hệ thống xử lý một đối tượng dữ liệu (blob) nhưng không thể mở được đối tượng này. Kẻ tấn công có thể cố tình gửi các tệp tin định dạng JNG bị biến dạng hoặc cấu trúc sai quy chuẩn (malformed JNG files) khiến thao tác mở blob thất bại.
Khi tiến trình xử lý thất bại mà không giải phóng bộ nhớ đúng cách, lượng bộ nhớ RAM bị chiếm dụng sẽ tích tụ dần theo thời gian. Nếu kẻ tấn công liên tục gửi các tệp độc hại, hệ thống có thể bị cạn kiệt tài nguyên bộ nhớ, dẫn đến hiện tượng giảm hiệu năng hoặc ngừng hoạt động dịch vụ.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng đến:
- Tất cả các phiên bản ImageMagick trước phiên bản 7.1.2-26.
- Các hệ thống web, máy chủ ứng dụng hoặc dịch vụ tự động có sử dụng ImageMagick để xử lý, chuyển đổi hoặc tối ưu hóa các tệp hình ảnh đầu vào do người dùng tải lên (đặc biệt là định dạng JNG).
Đánh giá tác động
Lỗ hổng CVE-2026-61866 không cho phép thực thi mã từ xa (RCE) hay làm lộ thông tin nhạy cảm của người dùng. Tuy nhiên, tác động chính của nó là gây ảnh hưởng đến tính sẵn sàng của dịch vụ (Denial of Service - DoS ở mức độ nhẹ đến trung bình) do tình trạng ngốn RAM kéo dài.
Khuyến nghị khắc phục
Để đảm bảo an toàn và sự ổn định cho hệ thống, đội ngũ Bitech khuyến nghị các tổ chức và quản trị viên thực hiện các biện pháp sau:
- Cập nhật phần mềm: Nhanh chóng cập nhật ImageMagick lên phiên bản 7.1.2-26 hoặc mới hơn. Bản vá chính thức đã khắc phục triệt để lỗi quản lý bộ nhớ trong bộ mã hóa JNG.
- Kiểm soát định dạng đầu vào: Nếu hệ thống không bắt buộc phải hỗ trợ định dạng JNG, hãy cân nhắc vô hiệu hóa hoặc hạn chế quyền xử lý định dạng này trong tệp cấu hình
policy.xmlcủa ImageMagick. - Giám sát tài nguyên: Thiết lập công cụ giám sát dung lượng bộ nhớ tiêu thụ của các tiến trình xử lý ảnh để kịp thời phát hiện các dấu hiệu bất thường.
Nguồn tham khảo
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-61866
- GitHub Advisory: https://github.com/ImageMagick/ImageMagick/security/advisories/GHSA-99w9-hv66-rfv7
- VulnCheck: https://www.vulncheck.com/advisories/imagemagick-before-26-memory-leak-in-jng-encoder
Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-61866
Tham khảo: https://github.com/ImageMagick/ImageMagick/security/advisories/GHSA-99w9-hv66-rfv7
Tham khảo: https://www.vulncheck.com/advisories/imagemagick-before-26-memory-leak-in-jng-encoder