Bing осалдықтары SVG арқылы командаларды орындауға мүмкіндік берді
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

XBOW қауіпсіздік стартапы Bing сурет іздеуіне жіберілген арнайы жасалған SVG файлдары Microsoft серверлерінде NT AUTHORITY\SYSTEM атынан командаларды орындағанын анықтады. Microsoft екі критикалық CVE шығарды: CVE-2026-32194 және CVE-2026-32191, екеуінің де CVSS бойынша рейтингі 9.8. Қателер наурыз айында сервер жағында түзетілді, клиенттер тарапынан ешқандай әрекет қажет болмады.
Осалдық
Қате Bing суреттерді өңдеу деңгейінде болды, мұнда арнайы жасалған SVG файлы 'Сурет бойынша іздеу' жүктеуі немесе краулер арқылы жіберілгенде Windows серверлерінде SYSTEM немесе Linux жүйесінде root атынан командаларды орындай алды. Бір пиксельді XML файлы болып табылатын SVG құрамында канал белгісі бар сурет сілтемесі болды, бұл конвертердің файл атауын оқудың орнына қабықша командасын шақыруына себеп болды. XBOW бірнеше хосттар мен желілік диапазондарда мәселені растап, жалғыз бұзылған серверді жоққа шығарды.
Шабуыл векторлары
Шабуылдың екі жолы анықталды: CVE-2026-32194 – imageBin өрісіндегі base64 күйіндегі SVG файлын жария жүктеу арқылы, және CVE-2026-32191 – imgurl параметрінде берілген URL бойынша суреттерді жүктейтін краулер арқылы. Олардың ешқайсысы аутентификацияны, cookie файлдарын немесе пайдаланушы әрекетін талап етпеді. Bing кері сурет іздеуіндегі соқыр SSRF 500 қатесін қайтарды, бірақ жүктелген суретті өңдеуді жалғастырды, бұл кейінгі парсингтегі мәселені көрсетті.
Ашу және түзету
XBOW екі осалдық туралы Microsoft-қа жеке хабарлады. Компания оларды 19 наурыздағы хабарландырулар шыққанға дейін сервер жағында түзетті, пайдаланушыларға арналған патчтарсыз. Сол уақытта ешқандай пайдалану немесе жария ашу тіркелмеді. XBOW эксплуатация механизмін 23 шілдеде жариялады, Microsoft өтініші бойынша түзету аяқталғанша кідіртілгеннен кейін. ImageMagick үйлесімді конвейерлерді пайдаланатын ұйымдар делегат конфигурацияларын қайта қарап, осыған ұқсас шабуылдардың алдын алу үшін қабылданатын форматтарды шектеуі керек.
Бұдан әрі
Басқа сурет өңдеу қызметтерінің SVG парсингі кезінде ұқсас қауіптерге ұшырайтыны белгісіз. Microsoft болашақта осыған ұқсас осалдықтарды болдырмау үшін қосымша шаралар қабылдай ма, жоқ па, әзірге анық емес.
1 дереккөз
Bing осалдықтары SVG арқылы командаларды орындауға мүмкіндік берді



