Microsoft присвоїла дві критичні CVE — CVE-2026-32194 і CVE-2026-32191 — вразливостям в інфраструктурі обробки зображень Bing, кожній з оцінкою CVSS 9.8. За даними дослідників із XBOW, спеціально сформований SVG-файл, завантажений через пошук за зображенням, дозволяв виконувати довільні команди на серверах обробки — як на Windows (з привілеями NT AUTHORITY\SYSTEM), так і на Linux (з правами root). Microsoft усунула обидві вразливості на стороні сервера до публікації бюлетенів у березні; дій з боку користувачів не потрібно. Публічний PoC-код доступний із 23 липня.
Технічні деталі вразливостей
Обидві вразливості зачіпають конвеєр обробки зображень Bing і експлуатують один і той самий механізм — делегування обробки форматів зовнішнім програмам через shell, характерне для ImageMagick і сумісних бібліотек. Водночас у них різні точки входу:
- CVE-2026-32194 (CWE-77, command injection) — експлуатується через публічну функцію «Пошук за зображенням»: SVG-файл передається в кодуванні base64 в полі
imageBinна endpoint/images/kblob. - CVE-2026-32191 (CWE-78, OS command injection) — експлуатується через краулер: зловмисник розміщує SVG на будь-якому хості й передає URL через параметр
imgurl, після чогоbingbot/2.0завантажує файл у той самий конвеєр обробки.
Жоден із маршрутів, за даними дослідників, не вимагав автентифікації, cookies, стану сесії чи взаємодії користувача. Microsoft класифікувала обидві вразливості як критичні й на момент публікації бюлетенів 19 березня зафіксувала відсутність як публічного розкриття, так і експлуатації в дикій природі.
Механіка експлуатації: від «мертвого» SSRF до shell
Як описує XBOW, вихідна точка виглядала як сліпий SSRF: зворотний пошук за зображенням завантажував URL із бекенда, але результат не повертався клієнту. Індикатором стала поведінка деяких воркерів, які повертали HTTP 500, але при цьому продовжували завантажувати й обробляти отриманий контент.
Ключовим виявився формат SVG. Це XML, а не растрові пікселі — SVG може містити посилання на інші зображення. Коли рендерер слідує таким посиланням, він передає формати, які не обробляє самостійно, делегату — зовнішній програмі, що викликається через shell. На маршруті, який виявили дослідники, делегати були увімкнені, і посилання на зображення, що починалося із символу pipe (|), інтерпретувалося shell як команда, а не як ім’я файлу.
Корисне навантаження являло собою SVG розміром в один піксель, чиє посилання на зображення виконувало команду на воркері й надсилало вивід через curl на зовнішній колектор. За даними XBOW, на Linux-воркерах команди повертали uid=0 і gid=0, а на Windows — systeminfo показував Windows Server 2022 Datacenter, а whoami /all — привілеї SeImpersonatePrivilege і SeDebugPrivilege. XBOW стверджує, що виконувала лише безпечні команди читання й не зверталася до даних користувачів.
Важливо зазначити: деталі експлуатації та рівень привілеїв описані дослідниками XBOW і не підтверджені незалежно в бюлетенях Microsoft, які фіксують лише критичний рівень вразливостей.
Контекст: делегати ImageMagick як хронічна проблема
Описаний клас вразливостей не новий. У 2016 році ImageTragick (CVE-2016-3714) продемонстрував ту саму проблему: делегати ImageMagick дозволяли впроваджувати команди через обробку зображень. Минуло десять років, а патерн повторюється — конвертери зображень досі не сприймаються як частина поверхні атаки.
Як зазначив CISO XBOW Ніко Вайсман: «Застосунки ставляться до обробників зображень як до водопроводу. Зловмисники ставляться до них як до парсерів». Офіційна документація ImageMagick із безпеки прямо вказує, що політика за замовчуванням є відкритою й призначена для ізольованих або захищених середовищем оточень, а не для публічних сервісів, що обробляють недовірені файли.
Оцінка впливу
Хоча конкретно для Bing проблему усунуто, описаний патерн актуальний для будь-якої організації, чий конвеєр обробки зображень приймає користувацькі файли або завантажує зображення за зовнішніми URL. Найбільшому ризику піддаються:
- Вебзастосунки з функцією завантаження та конвертації зображень
- Сервіси зворотного пошуку за зображеннями та краулери
- Системи генерації прев’ю та мініатюр на стороні сервера
- Будь-які конвеєри, що використовують ImageMagick або сумісні бібліотеки з увімкненими делегатами
Конвеєр Bing демонстрував три критичні порушення одночасно: обробник недовірених файлів мав доступ до shell, працював із максимальними привілеями та мав вихідний доступ в інтернет. Комбінація цих факторів перетворила сліпу вразливість на повноцінне віддалене виконання коду з підтвердженням.
Практичні рекомендації
Для організацій, які використовують ImageMagick або сумісні бібліотеки для обробки недовірених зображень:
- Вимкніть делегати у
policy.xml:<policy domain="delegate" rights="none" pattern="*" /> - Обмежте прийнятні формати. SVG, MVG і EPS здатні містити посилання та виклики інтерпретаторів — виключіть їх, якщо вони не критичні для бізнес-логіки.
- Перевірте
delegates.xmlі вимкніть усі делегати, які не використовуються. - Запускайте конвертацію в пісочниці з мінімальними привілеями — не від root і не від SYSTEM.
- Заблокуйте вихідний мережевий доступ із воркерів обробки зображень. Саме вихідне з’єднання перетворює сліпу вразливість на підтверджену експлуатацію.
- Обмежте серверні завантаження білим списком допустимих адрес, виключивши внутрішні мережі.
Для перевірки фактично завантажених політик використовуйте команду magick identify -list policy.
Випадок із Bing — практична демонстрація того, що конвертер зображень, який працює з привілеями, доступом до shell і виходом в інтернет, є повноцінним вектором віддаленого виконання коду. Якщо ваш конвеєр обробки зображень приймає недовірений контент — перевірте конфігурацію делегатів ImageMagick і мережеву ізоляцію воркерів уже сьогодні, не чекаючи повторення сценарію ImageTragick у вашій інфраструктурі.