
Siber Güvenlik Başkanlığı, açık kaynak görüntü işleme yazılımı ImageMagick'te tespit edilen 18 güvenlik zafiyeti için TR-26-1271 kodlu bildirim yayımladı. CVE kayıtlarına göre tamamı orta seviyede olan açıklar, çoğunlukla özel hazırlanmış bir dosya işlendiğinde programın çökmesine yol açıyor. Zafiyetlerin tümü ImageMagick 7.1.2-32 ve 6.9.13-57 sürümlerinde kapatıldı.
Görüntü düzenleme ve dönüştürme amacıyla yaygın kullanılan açık kaynak yazılım ve kütüphane ImageMagick için düzeltmeler Ağustos ve Eylül 2026'da üç sürüm turunda çıktı. Geliştiriciler açıkları 23 Ağustos 2026'da 7.1.2-30 ile 6.9.13-55, 3 Eylül 2026'da 7.1.2-31 ile 6.9.13-56 ve 27 Eylül 2026'da 7.1.2-32 ile 6.9.13-57 sürümlerinde giderdi. GitHub güvenlik danışmaları 21 ve 27 Eylül 2026'da, resmi CVE kayıtları 7 Ekim 2026'da yayımlandı. Siber Güvenlik Başkanlığı ise 8 Ekim 2026 tarihli bildiriminde kullanıcı ve sistem yöneticilerine dokümanı gözden geçirmelerini ve güncellemeleri yapmalarını tavsiye etti.
Açıkların türleri ve etkileri
CVE kayıtlarında CVSS 3.1 puanları 4.0 ile 6.2 arasında değişen 18 açığın tamamı orta seviyede sınıflandırıldı. Zafiyetler temelde güvenlik politikası atlatma, kod enjeksiyonu, bellek hataları ve hizmet aksatma başlıklarında toplanıyor:
- Güvenlik politikası atlatma: Listenin 6.2 ile en yüksek puanlı açığı olan CVE-2026-106579, "coder" alanını kullanan güvenlik politikasının atlatılarak politikanın yasakladığı verilerin okunmasına imkân tanıyor. CVE-2026-106580 CUT kodlayıcıda eksik politika denetimine, CVE-2026-107210 MAT çözücüsünde politika sınırını aşan büyük geçici dosyalara, CVE-2026-106566 ise delege sembolik bağlantı temizliğinde MAGICK_SHRED_PASSES denetimi olmaması nedeniyle yerel ayrıcalıklı iş akışında dosyanın rastgele veriyle üzerine yazılmasına yol açıyor.
- Kod enjeksiyonu: CVE-2026-106577, PostScript kodlayıcılarında kaçışlanmamış değerler nedeniyle üretilen PostScript çıktısına harici kod eklenmesine imkân veriyor.
- Bellek hataları: CVE-2026-107209 Cairo desteği olmadan derlenmiş RSVG çözücüsünde serbest bırakılmış belleğin kullanılmasına, CVE-2026-106578 MVG çözücüsünde geçersiz bellek serbest bırakmaya, CVE-2026-106571 GetVirtualPixels API'sinde yığın bellek taşmasına, CVE-2026-106574 ise dağıtık piksel önbellek sunucusunda yığın bellek taşmasına neden oluyor.
- Hizmet aksatma: CVE-2026-107208, CVE-2026-106576, CVE-2026-106568 (XMP profili), CVE-2026-106573 (MVG), CVE-2026-106572 (CALS), CVE-2026-106569 (ASE), CVE-2026-106567 (32 bit PSD derlemeleri), CVE-2026-106575 (Magick betiğinde kapatılmayan dosya tanıtıcısı) ve CVE-2026-106570 işlemlerin çökmesine, sonsuz döngüye girmesine ya da aşırı kaynak tüketmesine yol açıyor.
Açıklardan CVE-2026-106574 ve CVE-2026-106570, yalnızca dağıtık piksel önbellek sunucusunu çalıştıran kurulumları ilgilendiriyor ve istismar için aynı yerel ağdan erişim şartı bulunuyor. Zafiyetlerin 13'ü hem 7.x hem de 6.x sürümlerini etkiliyor; CVE-2026-106569, CVE-2026-106570, CVE-2026-106574, CVE-2026-106575 ve CVE-2026-106576 kodlu 5 açık yalnızca ImageMagick 7.x dalında yer alıyor ve 7.1.2 sürümlerinde düzeltildi.
Bildirime konu olan 18 zafiyetin tamamı şunlardır: CVE-2026-106566, CVE-2026-106567, CVE-2026-106568, CVE-2026-106569, CVE-2026-106570, CVE-2026-106571, CVE-2026-106572, CVE-2026-106573, CVE-2026-106574, CVE-2026-106575, CVE-2026-106576, CVE-2026-106577, CVE-2026-106578, CVE-2026-106579, CVE-2026-106580, CVE-2026-107208, CVE-2026-107209 ve CVE-2026-107210.
Sürüm durumu ve istismar bilgisi
CISA'nın CVE kayıtlarına eklediği değerlendirmede 14 kayıt için istismar durumu "yok" olarak belirtildi; kaynaklarda açıkların sahada kullanıldığına dair bir bilgi yer almıyor. ImageMagick'i doğrudan kaynak koddan veya resmi ikili paketlerden kullanan sistemler için 7.x serisinde 7.1.2-32, 6.x serisinde ise 6.9.13-57 sürümüne yükseltme yapmak tüm açıkları kapatıyor. ImageMagick'i paketleyen Linux dağıtımlarının ve yazılımı kütüphane olarak kullanan uygulamaların kendi güncellemelerini ne zaman yayımlayacağı ise kaynaklarda belirtilmiyor.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı (SGB) TR-26-1271 Güvenlik Bildirimi
- ImageMagick GitHub Güvenlik Danışmaları
- ImageMagick 7.1.2-32 Sürüm Notları
- ImageMagick 6.9.13-57 Sürüm Notları
- ImageMagick Danışması GHSA-vcjj-32hg-qpx5
- CVE Kaydı: CVE-2026-106579
Kapak fotoğrafı: ImageMagick Studio LLC; içerik: David Revoy (Pepper&Carrot) / Wikimedia Commons (CC BY 4.0; kırpıldı; ImageMagick «display» programının 7.0.11-4 sürümündeki ekran görüntüsü, açık görüntü David Revoy'un Pepper&Carrot çizimi; temsili, zafiyetin görüntüsü değildir).


