Три критични уязвимости за отдалечено изпълнение на код (RCE) в инфраструктурата на Microsoft, две от които са в Bing Images, позволяват на атакуващи да компрометират сървъри за обработка на изображения в бекенда, използвайки единствено специално изготвен SVG файл.
Препоръките на Microsoft класифицират и трите уязвимости като критични, като всяка от тях има максимален CVSS рейтинг от 9.8. CVE-2026-32194 е уязвимост за инжектиране на команди в конвейера за обработка на изображения на Bing, достъпна чрез публичната функция за качване „Търсене по изображение“. Сходната уязвимост, CVE-2026-32191, засяга свързан път за въвеждане на изображения от страна на сървъра, обвързан с робота за обратно търсене на изображения на Bing. Трети, несвързан дефект, CVE-2026-21536, включва неограничено качване на файлове в програмата на Microsoft за ценообразуване на устройства (Microsoft Devices Pricing Program).
И трите уязвимости са приписани на XBOW – автономен AI изследовател в областта на сигурността, който според съобщенията е влязъл в топ 10 на класацията на Microsoft за ловци на бъгове (bug bounty) като първия изкуствен интелект, достигнал тази позиция.
Разследването започнало почти случайно: функцията за обратно търсене на изображения на Bing е можела да бъде подведена да извлече контролиран от атакуващия URL адрес от своя бекенд – класически модел за фалшифициране на заявки от страна на сървъра (SSRF), който сам по себе си изглеждал с ниско въздействие. Изследователите потвърдили извличането, като наблюдавали изходящи заявки от инфраструктурата на Bing, носещи потребителски агент bingbot/2.0, а след това забелязали непоследователни грешки HTTP 500, които подсказвали, че бекендът прави нещо повече от просто извличане на изображение.
Тази аномалия накарала разследващите да тестват дали извлеченото съдържание се анализира от уязвима компонента, вместо просто да се показва. Систематичното проучване изключило атаки от тип XML External Entity (XXE) и вместо това посочило към ядро за рендериране от тип ImageMagick, обработващо SVG файлове чрез „кодери“ и „делегати“. Тъй като SVG е базиран на XML, той може да вгражда препратки към външни ресурси или да изпълнява псевдопротоколи като label:, xc: и команди, базирани на конвейери (pipes) – функции, полезни за доверени входни данни, но опасни, когато са изложени на публично качване.
Успешният злонамерен код вмъкнал шел команда с префикс вертикална черта (|) в рамките на SVG препратка, което накарало библиотеката за конвертиране на изображения на бекенда да я изпълни като команда на операционната система, вместо да я рендерира като изображение. Този SVG е бил изпратен или директно през крайната точка за качване на изображения на Bing, или хостван външно и изтеглен чрез SSRF пътя, базиран на робота – два различни маршрута към един и същ уязвим конвейер, поддържан от делегати.
Доказателството за експлоатацията пристигнало чрез външни обратни повиквания (out-of-band callbacks), а не чрез видимия HTTP отговор, тъй като фронтендът връщал общи грешки, докато бекендът тихо изпълнявал команди. Изходните данни от командите потвърдили изпълнението като NT AUTHORITY\SYSTEM на работните процеси за обработка на изображения на Bing, работещи под Windows Server 2022 Datacenter, като резултатите били възпроизведени на множество хостове и мрежови диапазони. Това показва, че уязвимостта обхваща целия слой за обработка на изображения на Bing, а не единичен неправилно конфигуриран сървър.
Изследователите от XBOW открили и работни процеси, базирани на Linux, които първоначално били пропуснати, тъй като техният автоматизиран валидатор разпознавал само Linux изходни данни от типа на uid=0(user) gid=0(group). Те пренастроили инструмента да улавя и команди за доказване в Windows, като whoami /all и systeminfo.
- Деактивиране на делегати, извикващи команден интерпретатор (shell), и поведение на делегати, базирано на конвейери (pipe), в конвертори от тип ImageMagick.
- Налагане на ограничителни конфигурации в policy.xml и delegates.xml, забраняващи високорискови формати като SVG, MVG и EPS, освен ако не са изрично необходими.
- Внедряване на строг контрол на изходящия трафик, включително списъци с разрешени дестинации и блокиране на вътрешни адреси, за всяка функция, която извлича предоставени от потребителя URL адреси.
- Стартиране на конвертирането на изображения в изолирани среди с намалени привилегии и ограничен изходящ мрежов достъп.
- Изграждане на тестови системи, които отчитат хетерогенни сървърни среди (Linux и Windows), за да се избегне пропускането на реални сигнали за експлоатация.
Microsoft напълно отстрани и двете уязвимости в Bing Images в своята облачна услуга, въпреки че основният урок се простира далеч отвъд Bing: всяко приложение, което приема качване на изображения или извлича външни URL адреси на изображения, трябва да третира своя конвейер за конвертиране като недоверен код с критично значение за сигурността, а не като безобидна обработка на мултимедия.