Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng rò rỉ bộ nhớ CVE-2026-61870 trên thư viện xử lý ảnh ImageMagick

Ảnh hưởng đến: git
Cảnh báo lỗ hổng rò rỉ bộ nhớ CVE-2026-61870 trên thư viện xử lý ảnh ImageMagick

Bitech cảnh báo lỗ hổng CVE-2026-61870 trên các phiên bản ImageMagick trước 7.1.2-26 có thể khiến hệ thống cạn kệt bộ nhớ và gây từ chối dịch vụ (DoS).

Tổng quan về lỗ hổng CVE-2026-61870

Ngày 11/07/2026, thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-61870 liên quan đến thư viện xử lý hình ảnh phổ biến ImageMagick đã chính thức được công bố. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng Thấp (LOW) theo hệ thống chấm điểm CVSS.

Mặc dù nguy cơ không ở mức báo động đỏ, việc khai thác lỗ hổng này có thể dẫn đến tình trạng cạn kiệt tài nguyên hệ thống, gây gián đoạn các dịch vụ phụ thuộc vào ImageMagick.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-61870 tác động trực tiếp đến:

  • Tất cả các máy chủ, ứng dụng web hoặc hệ thống đang sử dụng thư viện ImageMagick trước phiên bản 7.1.2-26.
  • Các hệ thống cho phép người dùng tải lên hoặc tự động xử lý các tệp tin hình ảnh định dạng VIFF (V visualization Image File Format).

Chi tiết kỹ thuật và tác động

Lỗ hổng phát sinh từ lỗi rò rỉ bộ nhớ (memory leak) xảy ra trong bộ mã hóa VIFF (VIFF encoder) của ImageMagick khi quá trình cấp phát bộ nhớ thất bại.

Kẻ tấn công có thể chủ động tạo ra các tệp hình ảnh VIFF được chỉnh sửa đặc biệt. Khi ImageMagick tiến hành xử lý các tệp này, nó sẽ kích hoạt lỗi cấp phát bộ nhớ. Tuy nhiên, thay vì giải phóng tài nguyên đúng cách khi gặp lỗi, chương trình lại bỏ qua bước này, khiến bộ nhớ RAM của hệ thống bị rò rỉ liên tục.

Hậu quả: Tùy thuộc vào tần suất và quy mô xử lý tệp tin, hành vi khai thác này có thể tiêu tốn dần dung lượng RAM của máy chủ, dẫn đến tình trạng Từ chối dịch vụ (Denial of Service - DoS), khiến ứng dụng bị treo hoặc ngưng hoạt động.

Khuyến nghị khắc phục

Để đảm bảo an toàn và sự ổn định cho hệ thống, Bitech khuyến cáo các quản trị viên và nhà phát triển thực hiện ngay các biện pháp sau:

  1. Cập nhật phần mềm: Tiến hành nâng cấp ImageMagick lên phiên bản 7.1.2-26 hoặc các phiên bản mới hơn càng sớm càng tốt để vá hoàn toàn lỗ hổng xử lý trong VIFF encoder.
  2. Giới hạn định dạng tệp: Nếu ứng dụng không thực sự cần làm việc với định dạng ảnh VIFF, hãy vô hiệu hóa hoặc chặn xử lý loại tệp này thông qua tệp cấu hình policy.xml của ImageMagick.
  3. Giám sát tài nguyên: Thiết lập hệ thống theo dõi mức độ sử dụng RAM trên các máy chủ xử lý hình ảnh để phát hiện sớm các dấu hiệu rò rỉ bộ nhớ bất thường.

Nguồn tham khảo


Ngày phát hành: 11/07/2026
Nguồn: NVD — CVE-2026-61870
Tham khảo: https://github.com/ImageMagick/ImageMagick/security/advisories/GHSA-m596-67p7-69wh
Tham khảo: https://www.vulncheck.com/advisories/imagemagick-before-26-memory-leak-via-viff-encoder