Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Monday.com es la última empresa de tecnología que culpa a la IA por los despidos; vea otras 20

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»La falla de Bing Image permite que SVG diseñado ejecute comandos como SISTEMA en servidores de Microsoft
Identidad

La falla de Bing Image permite que SVG diseñado ejecute comandos como SISTEMA en servidores de Microsoft

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 24, 2026No hay comentarios6 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

El SVG diseñado enviado a Bing Image Search ejecutó comandos como NT AUTHORITY\SYSTEM en los trabajadores de procesamiento de imágenes de producción de Microsoft y como root en las máquinas Linux de la misma flota.

Las pruebas de XBOW arrojaron los mismos resultados en trabajadores de diferentes hosts y rangos de red, por lo que el problema estaba en la capa de imagen de Bing y no en una máquina defectuosa. Microsoft ha publicado dos CVE críticos, CVE-2026-32194 y CVE-2026-32191, ambos con una calificación de 9,8 en la escala CVSS.

XBOW, una startup autónoma de seguridad contra ataques, descubrió ambos y los informó de forma privada. Los usuarios de Bing no tienen que aplicar ningún parche ni mitigación. Microsoft arregló ambos lados del servidor antes de que se emitiera el aviso en marzo, y los registros indican que «no hay acciones del cliente que resolver».

Ninguno de los avisos tenía exploits o revelaciones registradas cuando se publicó el 19 de marzo. XBOW reveló el mecanismo de explotación el 23 de julio, después de retenerlo a petición de Microsoft hasta que se completara una solución.

Es la forma del error la que persiste incluso después de corregirlo. Creí que la aplicación estaba procesando imágenes. El siguiente ayudante lee parte de esa imagen como un comando.

Si su propio stack pipe se carga a través de ImageMagick o algo compatible con ImageMagick o usa una URL obtenida de un servidor, la exposición se habilita independientemente de si el contenido controlado por el atacante puede alcanzar una ruta válida para el delegado. Rechazar delegados, cortar formatos aceptados, alejar trabajadores de la red y el mismo SVG no hace nada.

La búsqueda inversa de imágenes de Bing recupera las URL de las imágenes desde el backend. Este es el propósito de la función. Como tal, es una SSRF ciega y no se devuelve nada al cliente. Fue un error decírtelo. Algunos trabajadores devolvían 500 al navegador y buscaban y analizaban lo que obtenían, pero esto apuntaba a algo posterior que estaba realizando el análisis.

SVG respondió esa pregunta. Esto es XML, no píxeles. Puede hacer referencia a otras imágenes y los renderizadores que sigan esas referencias recuperarán la imagen. Debajo de eso, el conjunto de conversión pasa formatos que no maneja por sí mismo a los delegados (programas externos llamados a través del shell).

La capa todavía estaba habilitada en la ruta alcanzada por XBOW, por lo que las referencias de imágenes que comenzaban con el carácter de barra vertical se enviaban al shell en lugar de leerse como nombres de archivos. La carga útil era un SVG de 1 píxel cuya referencia ejecutaba un comando en el trabajador y enviaba la salida a un recopilador controlado por XBOW.

Esto nos dio dos rutas a la misma capa de transformación y dos CVE.

CVE-2026-32194, presentado como una inyección de comando bajo CWE-77, es una carga pública de «búsqueda por imagen» donde se envía un SVG como un campo imageBin en Base64 a /images/kblob. CVE-2026-32191 se presenta como una inyección de comando del sistema operativo bajo CWE-78 y es una raíz del rastreador. Aloje su SVG en cualquier lugar, pase su URL para buscar a través del parámetro imgurl y bingbot/2.0 lo buscará en el mismo canal. Ninguno requiere autenticación, cookies, estado de sesión ni clics.

Hacker News confirmó ambos registros CVE el 24 de julio. Ambos todavía tienen el estado privado de Microsoft para marzo, con el artículo de XBOW encabezándolo, y Microsoft todavía los incluye como no explotados.

La evidencia tenía que venir de la banda. La interfaz puede devolver un error al ejecutar el trabajador. El trabajador de Linux devolvió uid=0 y gid=0. En Windows, la información del sistema denominada Windows Server 2022 Datacenter, whoami /all muestra SeImpersonatePrivilege y SeDebugPrivilege habilitados, y la lista del directorio muestra la ejecución dentro del componente de procesamiento de imágenes multimedia de Bing. La compañía dijo que solo ejecutó comandos inofensivos de solo lectura y que no tocó ningún dato del cliente.

Se necesitaron docenas de estudios para limitarlo a ese camino. Los pseudoprotocolos ImageMagick se devuelven de forma diferente según el codificador. etiqueta: texto renderizado y xc: produjeron una imagen en color, pero texto:, título: y la lectura del archivo directamente fallaron. Metacaracteres de Shell en etiquetas: excluidos para los codificadores, ya que se representan como texto en lugar de ejecutarse. El camino alcanzado hasta el delegado fue una imagen de referencia dentro del propio SVG.

Desactivar delegados

Los trabajadores de procesamiento de imágenes que procesan archivos que no son de confianza no deben tener acceso al shell, ejecutarse como SISTEMA ni proporcionar una salida a Internet. El oleoducto de Bing hizo las tres cosas.

La propia guía de ImageMagick establece claramente que la política predeterminada es abierta y está destinada a usarse en entornos sandbox o firewalls, no en sitios web públicos. Para cualquier cosa que toque imágenes que no sean de confianza, deniegue completamente los delegados en Policy.xml.

Aquí están los que más compro, empezando por los que más compro.

Cortar formatos aceptables. SVG, MVG y EPS se encuentran entre los que cuentan con referencias e intérpretes. Verifique su delegados.xml y desactive todo lo habilitado que no necesite. Realiza conversiones en un entorno aislado y con privilegios limitados. Bloquee las redes salientes de los trabajadores. Esta es la pata que convierte un insecto ciego en un insecto comprobado. Incluya en una lista blanca los destinos a los que puede llegar la recuperación del lado del servidor y evite que los trabajadores accedan a direcciones internas.

La guía de ImageMagick es realizar una prueba después de cambiar la política, y la política magickidentify -list imprimirá lo que realmente se cargó.

ImageTragick, la inyección de comando delegado de 2016 rastreada como CVE-2016-3714, es el mismo tipo de falla y sigue reapareciendo porque nadie cuenta a los convertidores como parte de la superficie de ataque. «Las aplicaciones tratan a los ayudantes de imágenes como plomería. Los atacantes tratan a los ayudantes de imágenes como analizadores», dijo Nico Waisman, CISO de XBOW, quien escribió la divulgación.

Se pudo acceder a la búsqueda, pero no devolvió nada y parecía un callejón sin salida. Fue el analizador detrás el que convirtió esto en un shell de SISTEMA, y no había nada en la respuesta que lo indicara.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleNo basta con ver a un agente de IA. Los equipos de seguridad deben hacer lo que puedan
Next Article Una vulnerabilidad en ChatGPT AgentForger podría permitir la implementación de un agente de espacio de trabajo malicioso a través de un enlace de phishing
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

julio 25, 2026

Vulnerabilidad Fastjson 1.x RCE dirigida y no parcheada

julio 25, 2026

La investigación de CTM360 revela cómo el phishing de seguros evolucionó hasta convertirse en secuestro de cuentas en tiempo real

julio 25, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Monday.com es la última empresa de tecnología que culpa a la IA por los despidos; vea otras 20

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Kalsi pide a Netflix que elimine el tráiler del documental ‘Prediction Game’

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.