
El SVG diseñado enviado a Bing Image Search ejecutó comandos como NT AUTHORITY\SYSTEM en los trabajadores de procesamiento de imágenes de producción de Microsoft y como root en las máquinas Linux de la misma flota.
Las pruebas de XBOW arrojaron los mismos resultados en trabajadores de diferentes hosts y rangos de red, por lo que el problema estaba en la capa de imagen de Bing y no en una máquina defectuosa. Microsoft ha publicado dos CVE críticos, CVE-2026-32194 y CVE-2026-32191, ambos con una calificación de 9,8 en la escala CVSS.
XBOW, una startup autónoma de seguridad contra ataques, descubrió ambos y los informó de forma privada. Los usuarios de Bing no tienen que aplicar ningún parche ni mitigación. Microsoft arregló ambos lados del servidor antes de que se emitiera el aviso en marzo, y los registros indican que «no hay acciones del cliente que resolver».
Ninguno de los avisos tenía exploits o revelaciones registradas cuando se publicó el 19 de marzo. XBOW reveló el mecanismo de explotación el 23 de julio, después de retenerlo a petición de Microsoft hasta que se completara una solución.
Es la forma del error la que persiste incluso después de corregirlo. Creí que la aplicación estaba procesando imágenes. El siguiente ayudante lee parte de esa imagen como un comando.
Si su propio stack pipe se carga a través de ImageMagick o algo compatible con ImageMagick o usa una URL obtenida de un servidor, la exposición se habilita independientemente de si el contenido controlado por el atacante puede alcanzar una ruta válida para el delegado. Rechazar delegados, cortar formatos aceptados, alejar trabajadores de la red y el mismo SVG no hace nada.
La búsqueda inversa de imágenes de Bing recupera las URL de las imágenes desde el backend. Este es el propósito de la función. Como tal, es una SSRF ciega y no se devuelve nada al cliente. Fue un error decírtelo. Algunos trabajadores devolvían 500 al navegador y buscaban y analizaban lo que obtenían, pero esto apuntaba a algo posterior que estaba realizando el análisis.
SVG respondió esa pregunta. Esto es XML, no píxeles. Puede hacer referencia a otras imágenes y los renderizadores que sigan esas referencias recuperarán la imagen. Debajo de eso, el conjunto de conversión pasa formatos que no maneja por sí mismo a los delegados (programas externos llamados a través del shell).
La capa todavía estaba habilitada en la ruta alcanzada por XBOW, por lo que las referencias de imágenes que comenzaban con el carácter de barra vertical se enviaban al shell en lugar de leerse como nombres de archivos. La carga útil era un SVG de 1 píxel cuya referencia ejecutaba un comando en el trabajador y enviaba la salida a un recopilador controlado por XBOW.

Esto nos dio dos rutas a la misma capa de transformación y dos CVE.
CVE-2026-32194, presentado como una inyección de comando bajo CWE-77, es una carga pública de «búsqueda por imagen» donde se envía un SVG como un campo imageBin en Base64 a /images/kblob. CVE-2026-32191 se presenta como una inyección de comando del sistema operativo bajo CWE-78 y es una raíz del rastreador. Aloje su SVG en cualquier lugar, pase su URL para buscar a través del parámetro imgurl y bingbot/2.0 lo buscará en el mismo canal. Ninguno requiere autenticación, cookies, estado de sesión ni clics.
Hacker News confirmó ambos registros CVE el 24 de julio. Ambos todavía tienen el estado privado de Microsoft para marzo, con el artículo de XBOW encabezándolo, y Microsoft todavía los incluye como no explotados.
La evidencia tenía que venir de la banda. La interfaz puede devolver un error al ejecutar el trabajador. El trabajador de Linux devolvió uid=0 y gid=0. En Windows, la información del sistema denominada Windows Server 2022 Datacenter, whoami /all muestra SeImpersonatePrivilege y SeDebugPrivilege habilitados, y la lista del directorio muestra la ejecución dentro del componente de procesamiento de imágenes multimedia de Bing. La compañía dijo que solo ejecutó comandos inofensivos de solo lectura y que no tocó ningún dato del cliente.
Se necesitaron docenas de estudios para limitarlo a ese camino. Los pseudoprotocolos ImageMagick se devuelven de forma diferente según el codificador. etiqueta: texto renderizado y xc: produjeron una imagen en color, pero texto:, título: y la lectura del archivo directamente fallaron. Metacaracteres de Shell en etiquetas: excluidos para los codificadores, ya que se representan como texto en lugar de ejecutarse. El camino alcanzado hasta el delegado fue una imagen de referencia dentro del propio SVG.
Desactivar delegados
Los trabajadores de procesamiento de imágenes que procesan archivos que no son de confianza no deben tener acceso al shell, ejecutarse como SISTEMA ni proporcionar una salida a Internet. El oleoducto de Bing hizo las tres cosas.
La propia guía de ImageMagick establece claramente que la política predeterminada es abierta y está destinada a usarse en entornos sandbox o firewalls, no en sitios web públicos. Para cualquier cosa que toque imágenes que no sean de confianza, deniegue completamente los delegados en Policy.xml.
Aquí están los que más compro, empezando por los que más compro.
Cortar formatos aceptables. SVG, MVG y EPS se encuentran entre los que cuentan con referencias e intérpretes. Verifique su delegados.xml y desactive todo lo habilitado que no necesite. Realiza conversiones en un entorno aislado y con privilegios limitados. Bloquee las redes salientes de los trabajadores. Esta es la pata que convierte un insecto ciego en un insecto comprobado. Incluya en una lista blanca los destinos a los que puede llegar la recuperación del lado del servidor y evite que los trabajadores accedan a direcciones internas.
La guía de ImageMagick es realizar una prueba después de cambiar la política, y la política magickidentify -list imprimirá lo que realmente se cargó.
ImageTragick, la inyección de comando delegado de 2016 rastreada como CVE-2016-3714, es el mismo tipo de falla y sigue reapareciendo porque nadie cuenta a los convertidores como parte de la superficie de ataque. «Las aplicaciones tratan a los ayudantes de imágenes como plomería. Los atacantes tratan a los ayudantes de imágenes como analizadores», dijo Nico Waisman, CISO de XBOW, quien escribió la divulgación.
Se pudo acceder a la búsqueda, pero no devolvió nada y parecía un callejón sin salida. Fue el analizador detrás el que convirtió esto en un shell de SISTEMA, y no había nada en la respuesta que lo indicara.
Source link
