---
id: CVE-2026-56376
aliases:
  - GHSA-2gq3-ww97-wfjm
title: ImageMagick has a possible heap Use After Free vulnerability in its meta coder
summary: ImageMagick has a possible heap Use After Free vulnerability in its meta coder
severity: low
cvss: 3.7
cwe:
  - CWE-416
vendor: Magick
product: Magick.NET-Q16-AnyCPU
ecosystem: nuget
affected:
  - Magick.NET-Q16-AnyCPU < 14.10.3
  - Magick.NET-Q16-HDRI-AnyCPU < 14.10.3
  - Magick.NET-Q16-HDRI-OpenMP-arm64 < 14.10.3
  - Magick.NET-Q16-HDRI-OpenMP-x64 < 14.10.3
  - Magick.NET-Q16-HDRI-arm64 < 14.10.3
  - Magick.NET-Q16-HDRI-x64 < 14.10.3
  - Magick.NET-Q16-HDRI-x86 < 14.10.3
  - Magick.NET-Q16-OpenMP-arm64 < 14.10.3
  - Magick.NET-Q16-OpenMP-x64 < 14.10.3
  - Magick.NET-Q16-OpenMP-x86 < 14.10.3
  - Magick.NET-Q16-arm64 < 14.10.3
  - Magick.NET-Q8-AnyCPU < 14.10.3
  - Magick.NET-Q8-OpenMP-arm64 < 14.10.3
  - Magick.NET-Q8-OpenMP-x64 < 14.10.3
  - Magick.NET-Q8-arm64 < 14.10.3
  - Magick.NET-Q8-x64 < 14.10.3
  - Magick.NET-Q8-x86 < 14.10.3
patched:
  - Magick.NET-Q16-AnyCPU 14.10.3
  - Magick.NET-Q16-HDRI-AnyCPU 14.10.3
  - Magick.NET-Q16-HDRI-OpenMP-arm64 14.10.3
  - Magick.NET-Q16-HDRI-OpenMP-x64 14.10.3
  - Magick.NET-Q16-HDRI-arm64 14.10.3
  - Magick.NET-Q16-HDRI-x64 14.10.3
  - Magick.NET-Q16-HDRI-x86 14.10.3
  - Magick.NET-Q16-OpenMP-arm64 14.10.3
  - Magick.NET-Q16-OpenMP-x64 14.10.3
  - Magick.NET-Q16-OpenMP-x86 14.10.3
  - Magick.NET-Q16-arm64 14.10.3
  - Magick.NET-Q8-AnyCPU 14.10.3
  - Magick.NET-Q8-OpenMP-arm64 14.10.3
  - Magick.NET-Q8-OpenMP-x64 14.10.3
  - Magick.NET-Q8-arm64 14.10.3
  - Magick.NET-Q8-x64 14.10.3
  - Magick.NET-Q8-x86 14.10.3
published: '2026-02-25'
updated: '2026-09-24'
sourceUpdated: '2026-09-24T20:04:21Z'
source: GHSA
sourceUrl: 'https://github.com/advisories/GHSA-2gq3-ww97-wfjm'
references:
  - url: >-
      https://github.com/ImageMagick/ImageMagick/security/advisories/GHSA-2gq3-ww97-wfjm
  - url: >-
      https://github.com/ImageMagick/ImageMagick/commit/f5049954f12c6fcf090a776767526d2a4708d58b
  - url: 'https://nvd.nist.gov/vuln/detail/CVE-2026-56376'
  - url: >-
      https://www.vulncheck.com/advisories/imagemagick-heap-use-after-free-in-meta-coder
  - url: 'https://github.com/advisories/GHSA-2gq3-ww97-wfjm'
tags:
  - ghsa
  - nuget
epss: 0.0032
epssPercentile: 0.22221
ingestedAt: '2026-09-24T20:51:40.263Z'
---

## Overview

A heap Use After Free vulnerability exists in the meta coder when an allocation fails and a single byte is written to a stale pointer.

```
==535852==ERROR: AddressSanitizer: heap-use-after-free on address 0x5210000088ff at pc 0x5581bacac14d bp 0x7ffdf667edf0 sp 0x7ffdf667ede0
WRITE of size 1 at 0x5210000088ff thread T0
```

## Affected packages

- `Magick.NET-Q16-AnyCPU < 14.10.3`
- `Magick.NET-Q16-HDRI-AnyCPU < 14.10.3`
- `Magick.NET-Q16-HDRI-OpenMP-arm64 < 14.10.3`
- `Magick.NET-Q16-HDRI-OpenMP-x64 < 14.10.3`
- `Magick.NET-Q16-HDRI-arm64 < 14.10.3`
- `Magick.NET-Q16-HDRI-x64 < 14.10.3`
- `Magick.NET-Q16-HDRI-x86 < 14.10.3`
- `Magick.NET-Q16-OpenMP-arm64 < 14.10.3`
- `Magick.NET-Q16-OpenMP-x64 < 14.10.3`
- `Magick.NET-Q16-OpenMP-x86 < 14.10.3`
- `Magick.NET-Q16-arm64 < 14.10.3`
- `Magick.NET-Q8-AnyCPU < 14.10.3`
- `Magick.NET-Q8-OpenMP-arm64 < 14.10.3`
- `Magick.NET-Q8-OpenMP-x64 < 14.10.3`
- `Magick.NET-Q8-arm64 < 14.10.3`
- `Magick.NET-Q8-x64 < 14.10.3`
- `Magick.NET-Q8-x86 < 14.10.3`

## Remediation

Upgrade to a patched release:

- `Magick.NET-Q16-AnyCPU 14.10.3`
- `Magick.NET-Q16-HDRI-AnyCPU 14.10.3`
- `Magick.NET-Q16-HDRI-OpenMP-arm64 14.10.3`
- `Magick.NET-Q16-HDRI-OpenMP-x64 14.10.3`
- `Magick.NET-Q16-HDRI-arm64 14.10.3`
- `Magick.NET-Q16-HDRI-x64 14.10.3`
- `Magick.NET-Q16-HDRI-x86 14.10.3`
- `Magick.NET-Q16-OpenMP-arm64 14.10.3`
- `Magick.NET-Q16-OpenMP-x64 14.10.3`
- `Magick.NET-Q16-OpenMP-x86 14.10.3`
- `Magick.NET-Q16-arm64 14.10.3`
- `Magick.NET-Q8-AnyCPU 14.10.3`
- `Magick.NET-Q8-OpenMP-arm64 14.10.3`
- `Magick.NET-Q8-OpenMP-x64 14.10.3`
- `Magick.NET-Q8-arm64 14.10.3`
- `Magick.NET-Q8-x64 14.10.3`
- `Magick.NET-Q8-x86 14.10.3`
