← Voltar ao blog

Falha no Bing Image Search permitiu execução remota de código como SYSTEM

Uma vulnerabilidade crítica no Bing Images permitiu que atacantes executem comandos arbitrários com as mais altas privilégios nos servidores backend da Microsoft. O problema se originou do processamento inseguro de arquivos SVG enviados por usuários.

TL;DR

  • Atacantes exploraram o parsing de SVG no Bing Images para executar comandos como SYSTEM e root.
  • A vulnerabilidade afetou múltiplos hosts, indicando um problema sistêmico na camada de imagens.
  • A Microsoft corrigiu a falha e atribuiu a CVE-2026-32194.
  • A exploração exigiu apenas o envio de um SVG manipulado via busca de imagens.
  • Organizações devem auditar seus pipelines de processamento de imagens quanto a riscos semelhantes.

Pesquisadores de segurança descobriram uma grave vulnerabilidade no serviço Bing Images da Microsoft que permitia que agentes maliciosos executassem comandos arbitrários com os mais altos privilégios do sistema. Ao enviar arquivos SVG especialmente criados, os atacantes conseguiam comprometer servidores backend de processamento de imagens executando como NT AUTHORITY\SYSTEM no Windows e root no Linux.

O problema não estava limitado a um único servidor mal configurado. Testes extensivos confirmaram que a falha existia em múltiplos hosts e segmentos de rede dentro da infraestrutura do Bing, indicando uma fraqueza fundamental na forma como o serviço lidava com entradas de imagem não confiáveis.

Análise Técnica

  • A vulnerabilidade residia no pipeline de processamento de imagens usado pelo Bing Images para tratar arquivos SVG enviados pelos usuários.
  • SVGs maliciosos acionavam a execução de comandos com privilégios SYSTEM completos em workers Windows e root em nós Linux.
  • Os testes mostraram exploração consistente em diferentes hosts, confirmando que a falha era arquitetural e não ambiental.
  • Nenhuma interação do usuário além do upload ou link de um SVG foi necessária para a exploração.

Impacto e Resposta

  • A Microsoft respondeu emitindo a CVE-2026-32194 e implantando correções nos sistemas afetados.
  • A falha destaca os riscos no processamento automatizado de mídia sem sandboxing adequado ou sanitização de entrada.
  • Organizações que utilizam serviços de processamento de imagem internos ou de terceiros devem revisar sua superfície de ataque.
  • Vulnerabilidades semelhantes podem existir em outras plataformas que dependem da renderização de gráficos vetoriais não confiáveis.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.