ImageMagick display programının komut menüsü ve açık bir çizim (ekran görüntüsü, temsili)

Siber Güvenlik Başkanlığı, açık kaynak görüntü işleme yazılımı ImageMagick'te tespit edilen 18 güvenlik zafiyeti için TR-26-1271 kodlu bildirim yayımladı. CVE kayıtlarına göre tamamı orta seviyede olan açıklar, çoğunlukla özel hazırlanmış bir dosya işlendiğinde programın çökmesine yol açıyor. Zafiyetlerin tümü ImageMagick 7.1.2-32 ve 6.9.13-57 sürümlerinde kapatıldı.

Görüntü düzenleme ve dönüştürme amacıyla yaygın kullanılan açık kaynak yazılım ve kütüphane ImageMagick için düzeltmeler Ağustos ve Eylül 2026'da üç sürüm turunda çıktı. Geliştiriciler açıkları 23 Ağustos 2026'da 7.1.2-30 ile 6.9.13-55, 3 Eylül 2026'da 7.1.2-31 ile 6.9.13-56 ve 27 Eylül 2026'da 7.1.2-32 ile 6.9.13-57 sürümlerinde giderdi. GitHub güvenlik danışmaları 21 ve 27 Eylül 2026'da, resmi CVE kayıtları 7 Ekim 2026'da yayımlandı. Siber Güvenlik Başkanlığı ise 8 Ekim 2026 tarihli bildiriminde kullanıcı ve sistem yöneticilerine dokümanı gözden geçirmelerini ve güncellemeleri yapmalarını tavsiye etti.

Açıkların türleri ve etkileri

CVE kayıtlarında CVSS 3.1 puanları 4.0 ile 6.2 arasında değişen 18 açığın tamamı orta seviyede sınıflandırıldı. Zafiyetler temelde güvenlik politikası atlatma, kod enjeksiyonu, bellek hataları ve hizmet aksatma başlıklarında toplanıyor:

Açıklardan CVE-2026-106574 ve CVE-2026-106570, yalnızca dağıtık piksel önbellek sunucusunu çalıştıran kurulumları ilgilendiriyor ve istismar için aynı yerel ağdan erişim şartı bulunuyor. Zafiyetlerin 13'ü hem 7.x hem de 6.x sürümlerini etkiliyor; CVE-2026-106569, CVE-2026-106570, CVE-2026-106574, CVE-2026-106575 ve CVE-2026-106576 kodlu 5 açık yalnızca ImageMagick 7.x dalında yer alıyor ve 7.1.2 sürümlerinde düzeltildi.

Bildirime konu olan 18 zafiyetin tamamı şunlardır: CVE-2026-106566, CVE-2026-106567, CVE-2026-106568, CVE-2026-106569, CVE-2026-106570, CVE-2026-106571, CVE-2026-106572, CVE-2026-106573, CVE-2026-106574, CVE-2026-106575, CVE-2026-106576, CVE-2026-106577, CVE-2026-106578, CVE-2026-106579, CVE-2026-106580, CVE-2026-107208, CVE-2026-107209 ve CVE-2026-107210.

Sürüm durumu ve istismar bilgisi

CISA'nın CVE kayıtlarına eklediği değerlendirmede 14 kayıt için istismar durumu "yok" olarak belirtildi; kaynaklarda açıkların sahada kullanıldığına dair bir bilgi yer almıyor. ImageMagick'i doğrudan kaynak koddan veya resmi ikili paketlerden kullanan sistemler için 7.x serisinde 7.1.2-32, 6.x serisinde ise 6.9.13-57 sürümüne yükseltme yapmak tüm açıkları kapatıyor. ImageMagick'i paketleyen Linux dağıtımlarının ve yazılımı kütüphane olarak kullanan uygulamaların kendi güncellemelerini ne zaman yayımlayacağı ise kaynaklarda belirtilmiyor.

Kaynaklar

Kapak fotoğrafı: ImageMagick Studio LLC; içerik: David Revoy (Pepper&Carrot) / Wikimedia Commons (CC BY 4.0; kırpıldı; ImageMagick «display» programının 7.0.11-4 sürümündeki ekran görüntüsü, açık görüntü David Revoy'un Pepper&Carrot çizimi; temsili, zafiyetin görüntüsü değildir).