Bing'in resim aramasına gönderilen hazırlanmış bir SVG, komutları şu şekilde çalıştırdı:NT AUTHORITY\SYSTEMMicrosoft'un üretim görüntü işleme çalışanlarında ve aynı filodaki Linux makinelerinde kök olarak.
XBOW'un testleri, farklı ana bilgisayarlar ve ağ aralıklarındaki çalışanlar üzerinde aynı sonucu elde etti; dolayısıyla sorun, tek bir bozuk makinede değil, Bing'in görüntü katmanında yatıyordu. Microsoft, CVE-2026-32194 ve CVE-2026-32191 olmak üzere iki kritik CVE yayınladı ve her ikisini de CVSS ölçeğinde 9,8 olarak derecelendirdi.
Otonom saldırı güvenliği girişimi XBOW, her ikisini de buldu ve özel olarak bildirdi. Bing kullanıcılarının uygulayacak bir düzeltme eki veya hafifletici etkisi yok: Microsoft, tavsiyeler Mart ayında yayınlanmadan önce her iki sunucu tarafını da düzeltti ve kayıtlarda "çözülecek müşteri eylemi olmadığı" belirtiliyor.
19 Mart'ta ortaya çıktıklarında hiçbir tavsiye niteliğindeki istismar ya da kamuya açıklama kaydedilmedi. XBOW, Microsoft'un talebi üzerine düzeltme gelene kadar bunları durdurduktan sonra 23 Temmuz'da istismar mekanizmalarını yayınladı.
Düzeltmeden sonra hayatta kalan şey, böceğin şeklidir. Uygulama bir görüntüyü işlediğine inanıyordu; alttaki yardımcı bu görüntünün bir kısmını komut olarak okur.
ImageMagick veya ImageMagick uyumlu herhangi bir şey aracılığıyla kendi yığın borularınız yüklenirse veya sunucu tarafından getirilen URL'ler varsa, saldırgan tarafından kontrol edilen içeriğin yine de temsilcinin etkin olduğu bir yola ulaşıp ulaşamayacağına bağlı olarak açığa çıkarsınız. Temsilcileri reddedin, kabul ettiğiniz formatları kesin ve çalışanı ağdan uzak tutun; aynı SVG hiçbir şey yapmaz.
Bing'in tersine görsel araması, arka uçtan bir görsel URL'si getirir çünkü özelliğin yaptığı budur. Bu kendi başına kör bir SSRF'dir: istemciye hiçbir şey geri dönmez. Söylenen hataydı. Bazı çalışanlar tarayıcıya 500'ü geri gönderdiler ve yine de aldıklarını alıp ayrıştırdılar; bu da, ayrıştırmayı yapan aşağı yönde bir şeye işaret ediyordu.
SVG bu soruyu yanıtladı. Bu XML'dir, piksel değil: diğer görüntülere referans verebilir ve bu referansları takip eden bir oluşturucu gidip onları alır. Altında, dönüştürme paketleri, kendilerini işlemedikleri formatları bir kabuk aracılığıyla çağrılan harici bir program olan bir temsilciye aktarır.
YoldaXBOW'a ulaşıldı, bu katman hala etkin olduğundan, dikey çizgi karakteriyle başlayan bir görüntü referansı, dosya adı olarak okunmak yerine kabuğa gitti. Yük, referansı çalışan üzerinde bir komut çalıştıran ve çıktıyı XBOW tarafından kontrol edilen bir toplayıcıya geri kıvıran tek piksellik bir SVG'ydi.
Bu, aynı dönüşüm katmanına ve iki CVE'ye giden iki yol sağladı.
- CVE-2026-32194CWE-77 altında komut enjeksiyonu olarak dosyalanan, genel "Resme Göre Arama" yüklemesidir ve SVG, base64'te
imageBinalan/images/kblob. - CVE-2026-32191CWE-78 kapsamında işletim sistemi komut enjeksiyonu olarak dosyalanan, tarayıcı yoludur: SVG'yi herhangi bir yerde barındırın, URL'sini aramaya iletin.
imgurlparametre vebingbot/2.0onu aynı boru hattına getirir. İkisinin de kimlik doğrulamaya, çerezlere, oturum durumuna veya tıklamaya ihtiyacı yoktur.
Hacker News, 24 Temmuz'da her iki CVE kaydını da kontrol etti. Her ikisi de hâlâ Microsoft'un Mart ayı kamuya açıklama yapılmama durumunu taşıyor; XBOW'un raporu bu durumu aşmış durumda ve Microsoft hâlâ bunları kötüye kullanılmamış olarak listeliyor.
Kanıtın banttan çıkması gerekiyordu. Çalışan yine de yürütülürken ön uç bir hata döndürebilir. Linux çalışanları uid=0 ve gid=0 değerini döndürdü. Windows'ta,systeminfoWindows Server 2022 Veri Merkezi adlı,whoami /allSeImpersonatePrivilege ve SeDebugPrivilege'in etkin olduğunu gösterdi ve dizin listeleri, yürütmeyi Bing'in multimedya görüntü işleme bileşenlerinin içine yerleştirdi. Firma, yalnızca zararsız salt okunur komutları çalıştırdığını ve hiçbir müşteri verisine dokunmadığını söyledi.
Yolu bu yola daraltmak için düzinelerce sonda gerekti. ImageMagick sözde protokolleri, kodlayıcıya bağlı olarak farklı şekilde geri geldi:label:işlenmiş metin vexc:renkli bir görüntü oluşturdutext:, caption:ve doğrudan dosya okumaları başarısız oldu. İçerideki kabuk meta karakterlerilabel:çalıştırmak yerine metin olarak işlendi, bu da kodlayıcıyı devre dışı bıraktı. Temsilciye ulaşan yol, SVG'nin içindeki görüntü referansıydı.
Delegeleri kapat
Güvenilmeyen dosyaları işleyen bir görüntü işleme çalışanı bir kabuğa ulaşmamalı, SİSTEM olarak çalışmamalı veya internete çıkış yolu bulunmamalıdır. Bing'in boru hattı bunların üçünü de gerçekleştirdi.
ImageMagick'in kendi rehberliğivarsayılan politikanın açık olduğu ve genel bir web sitesi için değil, korumalı alan veya güvenlik duvarı ile korunan kullanıma yönelik olduğu açıktır. Güvenilmeyen görüntülere dokunan herhangi bir şey için delegeleri doğrudan reddedinpolicy.xml:
<policy domain="delegate" rights="none" pattern="*" />
Daha sonra, size en çok neyin satın alınacağına göre sıralayın:
- Kabul ettiğiniz formatları kesin. Referans ve yorumlayıcı taşıyanlar arasında SVG, MVG ve EPS yer almaktadır.
- Gözden geçirmek
delegates.xmlve ihtiyacınız olmayan etkin olan her şeyi devre dışı bırakın. - Dönüşümü korumalı alanda ve azaltılmış ayrıcalıklarla çalıştırın.
- Kör bir hatayı kanıtlanmış bir hataya dönüştüren bacak olan çalışandan giden ağı engelleyin.
- Sunucu tarafı getirme işleminin ulaşabileceği hedefleri izin verilenler listesine ekleyin ve çalışanı dahili adreslerden uzak tutun.
ImageMagick'in tavsiyesi, herhangi bir politika değişikliğinden sonra test yapmaktır vemagick identify -list policygerçekte yükleneni yazdırır.
ImageTragick2016 delege komut enjeksiyonu şu şekilde izlendi:CVE-2016-3714, aynı başarısızlık sınıfıdır ve yeniden yüzeye çıkmaya devam eder çünkü hiç kimse dönüştürücüyü saldırı yüzeyinin bir parçası olarak saymaz. Açıklamayı yazan XBOW CISO'su Nico Waisman bunu şu şekilde ifade etti: "Uygulamalar görüntü yardımcılarına tesisat muamelesi yapıyor. Saldırganlar ise onlara ayrıştırıcı muamelesi yapıyor."
Getirme işlemi ulaşılabilir durumdaydı, hiçbir şey döndürmedi ve çıkmaz sokak gibi görünüyordu. Onu bir SİSTEM kabuğuna dönüştüren şey, arkasındaki ayrıştırıcıydı ve yanıttaki hiçbir şey size bunu söylemeyecekti.

