{"id":"CVE-2026-53467","aliases":["GHSA-8g53-9m3c-69xg"],"title":"ImageMagick: Information Disclosure in MNG decoder because allocated memory is left unchanged","summary":"ImageMagick: Information Disclosure in MNG decoder because allocated memory is left unchanged","severity":"medium","cvss":5.3,"cwe":["CWE-200"],"vendor":"Magick","product":"Magick.NET-Q16-AnyCPU","ecosystem":"nuget","affected":["Magick.NET-Q16-AnyCPU < 14.15.0","Magick.NET-Q16-HDRI-AnyCPU < 14.15.0","Magick.NET-Q16-HDRI-OpenMP-arm64 < 14.15.0","Magick.NET-Q16-HDRI-x64 < 14.15.0","Magick.NET-Q16-HDRI-x86 < 14.15.0","Magick.NET-Q16-OpenMP-arm64 < 14.15.0","Magick.NET-Q16-OpenMP-x64 < 14.15.0","Magick.NET-Q16-arm64 < 14.15.0","Magick.NET-Q16-x64 < 14.15.0","Magick.NET-Q16-x86 < 14.15.0","Magick.NET-Q8-AnyCPU < 14.15.0","Magick.NET-Q8-OpenMP-arm64 < 14.15.0","Magick.NET-Q8-OpenMP-x64 < 14.15.0","Magick.NET-Q8-arm64 < 14.15.0","Magick.NET-Q8-x64 < 14.15.0","Magick.NET-Q8-x86 < 14.15.0","Magick.NET-Q16-HDRI-arm64 < 14.15.0"],"patched":["Magick.NET-Q16-AnyCPU 14.15.0","Magick.NET-Q16-HDRI-AnyCPU 14.15.0","Magick.NET-Q16-HDRI-OpenMP-arm64 14.15.0","Magick.NET-Q16-HDRI-x64 14.15.0","Magick.NET-Q16-HDRI-x86 14.15.0","Magick.NET-Q16-OpenMP-arm64 14.15.0","Magick.NET-Q16-OpenMP-x64 14.15.0","Magick.NET-Q16-arm64 14.15.0","Magick.NET-Q16-x64 14.15.0","Magick.NET-Q16-x86 14.15.0","Magick.NET-Q8-AnyCPU 14.15.0","Magick.NET-Q8-OpenMP-arm64 14.15.0","Magick.NET-Q8-OpenMP-x64 14.15.0","Magick.NET-Q8-arm64 14.15.0","Magick.NET-Q8-x64 14.15.0","Magick.NET-Q8-x86 14.15.0","Magick.NET-Q16-HDRI-arm64 14.15.0"],"published":"2026-07-23","updated":"2026-07-23","source":"GHSA","sourceUrl":"https://github.com/advisories/GHSA-8g53-9m3c-69xg","references":[{"url":"https://github.com/ImageMagick/ImageMagick/security/advisories/GHSA-8g53-9m3c-69xg"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-53467"},{"url":"https://github.com/dlemstra/Magick.NET/releases/tag/14.15.0"},{"url":"https://github.com/advisories/GHSA-8g53-9m3c-69xg"}],"tags":["ghsa","nuget"],"epss":0.0033,"epssPercentile":0.26362,"ingestedAt":"2026-07-23T20:19:19.593Z","slug":"CVE-2026-53467","body":"## Overview\n\nIn the MNG decoder there is a possible heap information disclosure because part of the pixels are left unchanged.\n\n## Affected packages\n\n- `Magick.NET-Q16-AnyCPU < 14.15.0`\n- `Magick.NET-Q16-HDRI-AnyCPU < 14.15.0`\n- `Magick.NET-Q16-HDRI-OpenMP-arm64 < 14.15.0`\n- `Magick.NET-Q16-HDRI-x64 < 14.15.0`\n- `Magick.NET-Q16-HDRI-x86 < 14.15.0`\n- `Magick.NET-Q16-OpenMP-arm64 < 14.15.0`\n- `Magick.NET-Q16-OpenMP-x64 < 14.15.0`\n- `Magick.NET-Q16-arm64 < 14.15.0`\n- `Magick.NET-Q16-x64 < 14.15.0`\n- `Magick.NET-Q16-x86 < 14.15.0`\n- `Magick.NET-Q8-AnyCPU < 14.15.0`\n- `Magick.NET-Q8-OpenMP-arm64 < 14.15.0`\n- `Magick.NET-Q8-OpenMP-x64 < 14.15.0`\n- `Magick.NET-Q8-arm64 < 14.15.0`\n- `Magick.NET-Q8-x64 < 14.15.0`\n- `Magick.NET-Q8-x86 < 14.15.0`\n- `Magick.NET-Q16-HDRI-arm64 < 14.15.0`\n\n## Remediation\n\nUpgrade to a patched release:\n\n- `Magick.NET-Q16-AnyCPU 14.15.0`\n- `Magick.NET-Q16-HDRI-AnyCPU 14.15.0`\n- `Magick.NET-Q16-HDRI-OpenMP-arm64 14.15.0`\n- `Magick.NET-Q16-HDRI-x64 14.15.0`\n- `Magick.NET-Q16-HDRI-x86 14.15.0`\n- `Magick.NET-Q16-OpenMP-arm64 14.15.0`\n- `Magick.NET-Q16-OpenMP-x64 14.15.0`\n- `Magick.NET-Q16-arm64 14.15.0`\n- `Magick.NET-Q16-x64 14.15.0`\n- `Magick.NET-Q16-x86 14.15.0`\n- `Magick.NET-Q8-AnyCPU 14.15.0`\n- `Magick.NET-Q8-OpenMP-arm64 14.15.0`\n- `Magick.NET-Q8-OpenMP-x64 14.15.0`\n- `Magick.NET-Q8-arm64 14.15.0`\n- `Magick.NET-Q8-x64 14.15.0`\n- `Magick.NET-Q8-x86 14.15.0`\n- `Magick.NET-Q16-HDRI-arm64 14.15.0`","depth":"sunlit","depthScore":29,"depthScoreParts":{"impact":29.2,"likelihood":0.1,"exploitation":0,"ransomware":0},"changes":[]}