DEBIAN-CVE-2026-86424

Source
https://security-tracker.debian.org/tracker/CVE-2026-86424
Import Source
https://storage.googleapis.com/osv-test-debian-osv/debian-cve-osv/DEBIAN-CVE-2026-86424.json
JSON Data
https://api.test.osv.dev/v1/vulns/DEBIAN-CVE-2026-86424
Upstream
Published
2026-09-07T13:20:41Z
Modified
2026-09-15T11:00:07Z
Severity
  • 2.5 (Low) CVSS_V3 - CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N CVSS Calculator
Summary
[none]
Details

ImageMagick before 7.1.2-30 and 6.9.13-55 contains a time-of-check-time-of-use (TOCTOU) vulnerability in the video decoder that allows attackers to bypass path policy write restrictions via symlink swaps. An attacker can replace a symlink between policy validation (check-time) and the file write operation (use-time) to write to policy-denied locations.

References

Affected packages

Debian:12 / imagemagick

Package

Name
imagemagick
Purl
pkg:deb/debian/imagemagick?arch=source&distro=bookworm

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

8:6.*
8:6.9.11.60+dfsg-1.6
8:6.9.11.60+dfsg-1.6+deb12u1
8:6.9.11.60+dfsg-1.6+deb12u2
8:6.9.11.60+dfsg-1.6+deb12u3
8:6.9.11.60+dfsg-1.6+deb12u4
8:6.9.11.60+dfsg-1.6+deb12u5
8:6.9.11.60+dfsg-1.6+deb12u6
8:6.9.11.60+dfsg-1.6+deb12u7
8:6.9.11.60+dfsg-1.6+deb12u8
8:6.9.11.60+dfsg-1.6+deb12u9
8:6.9.11.60+dfsg-1.6+deb12u10
8:6.9.11.60+dfsg-1.6+deb12u11
8:6.9.11.60+dfsg-1.6+deb12u12
8:6.9.11.60+dfsg-1.6+deb12u13
8:6.9.12.20+dfsg1-1
8:6.9.12.20+dfsg1-1.1
8:6.9.12.20+dfsg1-1.2
8:6.9.12.98+dfsg1-1
8:6.9.12.98+dfsg1-2
8:6.9.12.98+dfsg1-3
8:6.9.12.98+dfsg1-4
8:6.9.12.98+dfsg1-5
8:6.9.12.98+dfsg1-5.1~exp1
8:6.9.12.98+dfsg1-5.1
8:6.9.12.98+dfsg1-5.2
8:6.9.13.12+dfsg1-1
8:7.*
8:7.1.1.33+dfsg1-1
8:7.1.1.33+dfsg1-2
8:7.1.1.39+dfsg1-1
8:7.1.1.39+dfsg1-2
8:7.1.1.39+dfsg1-3
8:7.1.1.43+dfsg1-1
8:7.1.1.46+dfsg1-1
8:7.1.1.47+dfsg1-1
8:7.1.1.47+dfsg1-2
8:7.1.2.1+dfsg1-1
8:7.1.2.3+dfsg1-1
8:7.1.2.7+dfsg1-1
8:7.1.2.8+dfsg1-1
8:7.1.2.12+dfsg1-1
8:7.1.2.13+dfsg1-1
8:7.1.2.15+dfsg1-1
8:7.1.2.15+dfsg1-2
8:7.1.2.16+dfsg1-1
8:7.1.2.18+dfsg1-1
8:7.1.2.19+dfsg1-1
8:7.1.2.21+dfsg1-1
8:7.1.2.23+dfsg1-1
8:7.1.2.24+dfsg1-1
8:7.1.2.25+dfsg1-1
8:7.1.2.25+dfsg1-2
8:7.1.2.26+dfsg1-1
8:7.1.2.27+dfsg1-1
8:7.1.2.29+dfsg2-1
8:7.1.2.31+dfsg1-1

Ecosystem specific

{
    "urgency":  "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/osv-test-debian-osv/debian-cve-osv/DEBIAN-CVE-2026-86424.json"

Debian:13 / imagemagick

Package

Name
imagemagick
Purl
pkg:deb/debian/imagemagick?arch=source&distro=trixie

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

8:7.*
8:7.1.1.43+dfsg1-1
8:7.1.1.43+dfsg1-1+deb13u1
8:7.1.1.43+dfsg1-1+deb13u2
8:7.1.1.43+dfsg1-1+deb13u3
8:7.1.1.43+dfsg1-1+deb13u4
8:7.1.1.43+dfsg1-1+deb13u5
8:7.1.1.43+dfsg1-1+deb13u6
8:7.1.1.43+dfsg1-1+deb13u7
8:7.1.1.43+dfsg1-1+deb13u8
8:7.1.1.43+dfsg1-1+deb13u9
8:7.1.1.43+dfsg1-1+deb13u10
8:7.1.1.43+dfsg1-1+deb13u11
8:7.1.1.43+dfsg1-1+deb13u12
8:7.1.1.46+dfsg1-1
8:7.1.1.47+dfsg1-1
8:7.1.1.47+dfsg1-2
8:7.1.2.1+dfsg1-1
8:7.1.2.3+dfsg1-1
8:7.1.2.7+dfsg1-1
8:7.1.2.8+dfsg1-1
8:7.1.2.12+dfsg1-1
8:7.1.2.13+dfsg1-1
8:7.1.2.15+dfsg1-1
8:7.1.2.15+dfsg1-2
8:7.1.2.16+dfsg1-1
8:7.1.2.18+dfsg1-1
8:7.1.2.19+dfsg1-1
8:7.1.2.21+dfsg1-1
8:7.1.2.23+dfsg1-1
8:7.1.2.24+dfsg1-1
8:7.1.2.25+dfsg1-1
8:7.1.2.25+dfsg1-2
8:7.1.2.26+dfsg1-1
8:7.1.2.27+dfsg1-1
8:7.1.2.29+dfsg2-1
8:7.1.2.31+dfsg1-1

Ecosystem specific

{
    "urgency":  "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/osv-test-debian-osv/debian-cve-osv/DEBIAN-CVE-2026-86424.json"

Debian:14 / imagemagick

Package

Name
imagemagick
Purl
pkg:deb/debian/imagemagick?arch=source&distro=forky

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
8:7.1.2.31+dfsg1-1

Affected versions

8:7.*
8:7.1.1.43+dfsg1-1
8:7.1.1.46+dfsg1-1
8:7.1.1.47+dfsg1-1
8:7.1.1.47+dfsg1-2
8:7.1.2.1+dfsg1-1
8:7.1.2.3+dfsg1-1
8:7.1.2.7+dfsg1-1
8:7.1.2.8+dfsg1-1
8:7.1.2.12+dfsg1-1
8:7.1.2.13+dfsg1-1
8:7.1.2.15+dfsg1-1
8:7.1.2.15+dfsg1-2
8:7.1.2.16+dfsg1-1
8:7.1.2.18+dfsg1-1
8:7.1.2.19+dfsg1-1
8:7.1.2.21+dfsg1-1
8:7.1.2.23+dfsg1-1
8:7.1.2.24+dfsg1-1
8:7.1.2.25+dfsg1-1
8:7.1.2.25+dfsg1-2
8:7.1.2.26+dfsg1-1
8:7.1.2.27+dfsg1-1
8:7.1.2.29+dfsg2-1

Ecosystem specific

{
    "urgency":  "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/osv-test-debian-osv/debian-cve-osv/DEBIAN-CVE-2026-86424.json"