Уязвимость в Bing: как 1-пиксельный SVG-файл открыл доступ к...

28.07.2026 1 мин чтения

Недавняя находка специалистов по безопасности из компании XBOW привлекла внимание к уязвимостям в инфраструктуре обработки изображений Bing. Обычный на вид 1-пиксельный SVG-файл стал причиной для получения полного контроля над серверами Microsoft, что подчеркивает важность проверки безопасности даже самых обыденных функций, таких как поиск изображений.

Уязвимости в обработке изображений

Специалисты XBOW обнаружили два критических изъяна в системе Bing, которые позволяли злоумышленникам выполнять произвольные команды на серверах. На машинах с Windows атака осуществлялась от имени NT AUTHORITY\SYSTEM, а на Linux-серверах — от имени root. Это значит, что злоумышленники могли получить доступ к самым привилегированным процессам.

Проблема заключалась не в самом изображении, а в формате SVG, который представляет собой XML-разметку и может содержать ссылки на другие файлы. При обработке изображений Bing использовала программу-конвертер, которая обращалась к внешним утилитам через командную оболочку. Если ссылка на изображение начиналась с вертикального разделителя «|», система воспринимала её не как имя файла, а как команду для выполнения. Таким образом, даже 1-пиксельный SVG-файл мог заставить сервер выполнить произвольную команду и отправить результат на сервер злоумышленника.

Способы эксплуатации уязвимости

XBOW выявила два способа, с помощью которых можно было воспользоваться этой уязвимостью:

  • Загрузка изображения через поиск по картинке: вредоносный файл передавался в закодированном виде.

  • Поиск по ссылке на изображение: злоумышленник мог разместить файл в любом месте в интернете и указать на него адрес, после чего поисковый робот Bing сам загружал и обрабатывал его.
Важно отметить, что ни один из этих способов не требовал авторизации или каких-либо действий со стороны жертвы. Это делает уязвимость особенно опасной, так как она могла быть использована без ведома пользователей.

Оценка уязвимостей и их устранение

Microsoft присвоила обнаруженным уязвимостям идентификаторы CVE-2026-32194 и CVE-2026-32191, оценив их опасность на максимальные 9,8 балла по шкале CVSS. Однако компания успела устранить обе проблемы на стороне сервера ещё в марте, до публикации официальных сообщений. Это означает, что пользователям Bing не нужно предпринимать никаких действий для защиты.

На момент исправления уязвимостей не поступало сведений об их использовании злоумышленниками или о публичном раскрытии. XBOW опубликовала подробности механизма атаки только 23 июля, дождавшись завершения работ по закрытию брешей.

Уроки из инцидента

Подобные уязвимости не являются новыми. Например, похожий изъян в утилите ImageMagick был обнаружен ещё в 2016 году. Проблема регулярно возвращается, так как владельцы сайтов часто не рассматривают вспомогательные программы обработки изображений как часть зоны риска.

Разработчикам, использующим различные инструменты для обработки загружаемых пользователями файлов, рекомендуется:

  • Полностью запретить обращение к внешним вспомогательным программам в настройках политики безопасности.

  • Ограничить перечень принимаемых форматов, особенно отказаться от SVG и других форматов со встроенными ссылками и интерпретаторами.

  • Проверить и отключить неиспользуемые модули.

  • Запускать конвертацию изображений в изолированной среде с минимальными правами.

  • Заблокировать серверу обработки прямой доступ к интернету.
Эти меры помогут предотвратить подобные инциденты в будущем и защитить пользователей от потенциальных угроз.

Поделиться статьей: