- O vulnerabilitate critica descoperita la Bing Images permite ca fisiere SVG sablonate sa execute comenzi ca SYSTEM pe serverele Microsoft, inclusiv pe cele Linux.
O vulnerabilitate severa a fost descoperita in motorul de cautare de imagini Bing, permitand atacatorilor sa execute comenzi la nivel de sistem pe serverele Microsoft. Conform unei analize de securitate efectuate de XBOW, fisierele SVG special create pot fi folosite pentru a prelua controlul asupra workerelor de procesare a imaginilor, atat pe Windows cat si pe Linux.
Ce vulnerabilitate a fost descoperita
Fisierele SVG (Scalable Vector Graphics) sunt un format de imagine vectoriala care poate include scripturi. Atacatorii au incarcat un fisier SVG malitios pe Bing Images, iar acesta a reusit sa ruleze comenzi cu privilegii NT AUTHORITYSYSTEM pe worker-ele Windows si ca root pe cele Linux. Testele efectuate de XBOW pe mai multe hosturi si retele au confirmat ca problema nu era izolata, ci se afla chiar in stratul de procesare a imaginilor Bing.
Cum functioneaza atacul
SVG-urile pot contine elemente de scripting (JavaScript) care sunt interpretate de motorul de cautare. Prin exploatarea unor vulnerabilitati in procesarea imaginilor, atacatorii pot injecta comenzi care se executa in contextul serverului. Microsoft a recunoscut problema si a emis doua actualizari de securitate critice, CVE-2026-32194 si CVE-2026-…, desi detaliile celui de-al doilea CVE nu au fost inca publicate complet. Impactul este maxim, deoarece un atacator poate prelua controlul complet asupra serverelor implicate.
Ce inseamna pentru tine
Desi utilizatorii obisnuiti nu sunt direct expusi, aceasta vulnerabilitate ar putea fi exploatata pentru a compromite serverele Bing, afectand serviciile conexe de cautare si procesare a imaginilor. Pentru administratorii de sisteme, este esential sa aplice actualizarile Microsoft cat mai curand posibil. Pentru utilizatorii finali, riscul este indirect, dar subliniaza importanta mentinerii software-ului la zi si a precautiei fata de fisierele primite din surse necunoscute.