cbcvebase.
CVE-2026-23952
published 2026-01-22

CVE-2026-23952: ImageMagick is free and open-source software used for editing and manipulating digital images. Versions 14.10.1 and below have a NULL pointer dereference…

PriorityP339high7.5CVSS 3.1
AVNACLPRNUINSUCNINAH
EPSS
0.43%
35.2th percentile
ImageMagick is free and open-source software used for editing and manipulating digital images. Versions 14.10.1 and below have a NULL pointer dereference vulnerability in the MSL (Magick Scripting Language) parser when processing tags before images are loaded. This can lead to DoS attack due to assertion failure (debug builds) or NULL pointer dereference (release builds). This issue is fixed in version 14.10.2.

Affected

15 ranges
VendorProductVersion rangeFixed in
debianimagemagick< imagemagick 8:6.9.11.60+dfsg-1.6+deb12u6 (bookworm)imagemagick 8:6.9.11.60+dfsg-1.6+deb12u6 (bookworm)
dlemstramagick.net< 14.10.214.10.2
imagemagickimagemagick< 14.10.214.10.2
imagemagickimagemagick< 6.9.13-386.9.13-38
imagemagickimagemagick>= 0 < 8:6.9.11.60+dfsg-1.3+deb11u98:6.9.11.60+dfsg-1.3+deb11u9
imagemagickimagemagick>= 0 < 8:6.9.11.60+dfsg-1.6+deb12u68:6.9.11.60+dfsg-1.6+deb12u6
imagemagickimagemagick>= 0 < 8:7.1.1.43+dfsg1-1+deb13u58:7.1.1.43+dfsg1-1+deb13u5
imagemagickimagemagick>= 0 < 8:7.1.2.13+dfsg1-18:7.1.2.13+dfsg1-1
imagemagickimagemagick>= 0 < 8:6.7.7.10-6ubuntu3.13+esm208:6.7.7.10-6ubuntu3.13+esm20
imagemagickimagemagick>= 0 < 8:6.8.9.9-7ubuntu5.16+esm198:6.8.9.9-7ubuntu5.16+esm19
imagemagickimagemagick>= 0 < 8:6.9.7.4+dfsg-16ubuntu6.15+esm118:6.9.7.4+dfsg-16ubuntu6.15+esm11
imagemagickimagemagick>= 0 < 8:6.9.10.23+dfsg-2.1ubuntu11.11+esm98:6.9.10.23+dfsg-2.1ubuntu11.11+esm9
imagemagickimagemagick>= 0 < 8:6.9.11.60+dfsg-1.3ubuntu0.22.04.5+esm98:6.9.11.60+dfsg-1.3ubuntu0.22.04.5+esm9
imagemagickimagemagick>= 0 < 8:6.9.12.98+dfsg1-5.2ubuntu0.1~esm88:6.9.12.98+dfsg1-5.2ubuntu0.1~esm8
imagemagickimagemagick>= 7.0.0-0 < 7.1.2-137.1.2-13

CVSS provenance

nvdv3.17.5HIGHCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
osv7.5HIGH
vendor_debian6.5MEDIUM
vendor_redhat6.5MEDIUM
vendor_ubuntu6.5MEDIUM
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.