CVE-2026-102635

Summary

ImageMagick versions before 7.1.2-32 and 6.9.13-57 contain uninitialized heap memory disclosure in the GIF decoder's application extension handler in coders/gif.c. Attackers can craft malicious GIF files that cause the number parser to read uninitialized heap memory and store contents as image metadata, disclosing sensitive heap information.

Affected Software

VendorProductVersion RangeStatus
ImageMagickImageMagick7.0.0-0 < 7.1.2-32affected
ImageMagickImageMagick0 < 6.9.13-57affected

Weaknesses

  • CWE-908: Use of Uninitialized Resource

References