{"id":"GHSA-hc76-7mpc-qjqh","title":"ImageMagick: Code injection in HTML encoder due to incomplete fix of CVE-2026-25797","summary":"ImageMagick: Code injection in HTML encoder due to incomplete fix of CVE-2026-25797","severity":"medium","cvss":5.7,"cwe":["CWE-79","CWE-116"],"vendor":"Magick","product":"Magick.NET-Q16-AnyCPU","ecosystem":"nuget","affected":["Magick.NET-Q16-AnyCPU < 14.10.3","Magick.NET-Q16-HDRI-AnyCPU < 14.10.3","Magick.NET-Q16-HDRI-OpenMP-arm64 < 14.10.3","Magick.NET-Q16-HDRI-x64 < 14.10.3","Magick.NET-Q16-HDRI-x86 < 14.10.3","Magick.NET-Q16-OpenMP-arm64 < 14.10.3","Magick.NET-Q16-OpenMP-x64 < 14.10.3","Magick.NET-Q16-arm64 < 14.10.3","Magick.NET-Q16-x64 < 14.10.3","Magick.NET-Q16-x86 < 14.10.3","Magick.NET-Q8-AnyCPU < 14.10.3","Magick.NET-Q8-OpenMP-arm64 < 14.10.3","Magick.NET-Q8-OpenMP-x64 < 14.10.3","Magick.NET-Q8-arm64 < 14.10.3","Magick.NET-Q8-x64 < 14.10.3","Magick.NET-Q8-x86 < 14.10.3","Magick.NET-Q16-HDRI-arm64 < 14.10.3"],"patched":["Magick.NET-Q16-AnyCPU 14.10.3","Magick.NET-Q16-HDRI-AnyCPU 14.10.3","Magick.NET-Q16-HDRI-OpenMP-arm64 14.10.3","Magick.NET-Q16-HDRI-x64 14.10.3","Magick.NET-Q16-HDRI-x86 14.10.3","Magick.NET-Q16-OpenMP-arm64 14.10.3","Magick.NET-Q16-OpenMP-x64 14.10.3","Magick.NET-Q16-arm64 14.10.3","Magick.NET-Q16-x64 14.10.3","Magick.NET-Q16-x86 14.10.3","Magick.NET-Q8-AnyCPU 14.10.3","Magick.NET-Q8-OpenMP-arm64 14.10.3","Magick.NET-Q8-OpenMP-x64 14.10.3","Magick.NET-Q8-arm64 14.10.3","Magick.NET-Q8-x64 14.10.3","Magick.NET-Q8-x86 14.10.3","Magick.NET-Q16-HDRI-arm64 14.10.3"],"published":"2026-07-24","updated":"2026-07-24","source":"GHSA","sourceUrl":"https://github.com/advisories/GHSA-hc76-7mpc-qjqh","references":[{"url":"https://github.com/ImageMagick/ImageMagick/security/advisories/GHSA-hc76-7mpc-qjqh"},{"url":"https://github.com/dlemstra/Magick.NET/releases/tag/14.10.3"},{"url":"https://github.com/advisories/GHSA-hc76-7mpc-qjqh"}],"tags":["ghsa","nuget"],"ingestedAt":"2026-07-24T14:29:28.961Z","slug":"GHSA-hc76-7mpc-qjqh","body":"## Overview\n\nAn incomplete fix of CVE-2026-25797 can result in code injection in the HTML encoder.\n\n## Affected packages\n\n- `Magick.NET-Q16-AnyCPU < 14.10.3`\n- `Magick.NET-Q16-HDRI-AnyCPU < 14.10.3`\n- `Magick.NET-Q16-HDRI-OpenMP-arm64 < 14.10.3`\n- `Magick.NET-Q16-HDRI-x64 < 14.10.3`\n- `Magick.NET-Q16-HDRI-x86 < 14.10.3`\n- `Magick.NET-Q16-OpenMP-arm64 < 14.10.3`\n- `Magick.NET-Q16-OpenMP-x64 < 14.10.3`\n- `Magick.NET-Q16-arm64 < 14.10.3`\n- `Magick.NET-Q16-x64 < 14.10.3`\n- `Magick.NET-Q16-x86 < 14.10.3`\n- `Magick.NET-Q8-AnyCPU < 14.10.3`\n- `Magick.NET-Q8-OpenMP-arm64 < 14.10.3`\n- `Magick.NET-Q8-OpenMP-x64 < 14.10.3`\n- `Magick.NET-Q8-arm64 < 14.10.3`\n- `Magick.NET-Q8-x64 < 14.10.3`\n- `Magick.NET-Q8-x86 < 14.10.3`\n- `Magick.NET-Q16-HDRI-arm64 < 14.10.3`\n\n## Remediation\n\nUpgrade to a patched release:\n\n- `Magick.NET-Q16-AnyCPU 14.10.3`\n- `Magick.NET-Q16-HDRI-AnyCPU 14.10.3`\n- `Magick.NET-Q16-HDRI-OpenMP-arm64 14.10.3`\n- `Magick.NET-Q16-HDRI-x64 14.10.3`\n- `Magick.NET-Q16-HDRI-x86 14.10.3`\n- `Magick.NET-Q16-OpenMP-arm64 14.10.3`\n- `Magick.NET-Q16-OpenMP-x64 14.10.3`\n- `Magick.NET-Q16-arm64 14.10.3`\n- `Magick.NET-Q16-x64 14.10.3`\n- `Magick.NET-Q16-x86 14.10.3`\n- `Magick.NET-Q8-AnyCPU 14.10.3`\n- `Magick.NET-Q8-OpenMP-arm64 14.10.3`\n- `Magick.NET-Q8-OpenMP-x64 14.10.3`\n- `Magick.NET-Q8-arm64 14.10.3`\n- `Magick.NET-Q8-x64 14.10.3`\n- `Magick.NET-Q8-x86 14.10.3`\n- `Magick.NET-Q16-HDRI-arm64 14.10.3`","depth":"sunlit","depthScore":31,"depthScoreParts":{"impact":31.4,"likelihood":0,"exploitation":0,"ransomware":0},"changes":[]}