geekzilla.tech
Image default
Geekzilla » Microsoft Bing Images: Vulnerabilidad RCE Crítica expone Servidores
Noticias

Microsoft Bing Images: Vulnerabilidad RCE Crítica expone Servidores

Microsoft reparó vulnerabilidades críticas en Bing Images tras reportes de XBOW, los cuales demostraron cómo un simple archivo SVG modificado permitía ejecutar comandos con privilegios SYSTEM y root en sus servidores de producción sin requerir interacción del usuario.

(Imagen: Microsoft)

Microsoft Bing Images: Anatomía del Exploit: La Amenaza Oculta en un SVG

La falla residía en la capa profunda de procesamiento multimedia de Bing. Cuando la plataforma realizaba una búsqueda inversa o rastreaba una imagen, enviaba el archivo a herramientas de conversión internas como ImageMagick. Al tratarse de formato SVG (basado en código XML), el analizador interpretaba referencias externas mediante “delegados” (delegates).

Un archivo de un solo píxel, con una referencia iniciada por el carácter de tubería (|), desviaba la orden directamente a la consola de comandos (shell). Esto otorgó ejecución remota de código (RCE) sin requerir autenticación ni estado de sesión.

Análisis Técnico: Los Dos CVE Detectados por XBOW

La startup de seguridad ofensiva XBOW descubrió dos vías de entrada independientes que alcanzaban la misma infraestructura de conversión, resultando en un impacto de nivel crítico con puntuación CVSS de 9.8:

  • CVE-2026-32194: Vector de Ataque: Carga directa “Buscar por imagen” | Categoría CWE: CWE-77 (Inyección de comandos) | Canal de Entrada: SVG en Base64 vía /images/kblob
  • CVE-2026-32191: Vector de Ataque: Rastreador de la plataforma | Categoría CWE: CWE-78 (Inyección en SO) | Canal de Entrada: Parámetro imgurl procesado por bingbot/2.0

Durante las pruebas fuera de banda (out-of-band), los investigadores confirmaron acceso a sistemas Windows Server 2022 Datacenter con permisos SeImpersonatePrivilege, así como acceso total uid=0 en entornos Linux.

Te recomendamos leer: Reacher temporada 4: Primer vistazo y fecha de estreno en Prime Video

El Impacto en la Industria y Lecciones de Seguridad

Este incidente evoca la célebre vulnerabilidad ImageTragick de 2016, demostrando que los procesadores multimedia continúan siendo un punto ciego estructural en la ciberseguridad moderna. Como señaló Nico Waisman, CISO de XBOW:

“Las aplicaciones tratan a las herramientas auxiliares de imagen como tuberías. Los atacantes las tratan como analizadores de código.”

Microsoft Bing Images: Guía de Mitigación para Desarrolladores

Para evitar la ejecución de comandos en servidores que procesan imágenes de origen no confiable, se deben aplicar las siguientes configuraciones defensivas:

  • Deshabilitar delegados: Restringir el archivo policy.xml de ImageMagick agregando la regla <policy domain="delegate" rights="none" pattern="*" />.
  • Filtrar formatos de alto riesgo: Bloquear o sanitizar extensiones complejas como SVG, MVG y EPS.
  • Principio de menor privilegio: Aislar los procesos de conversión en entornos sandbox sin acceso a la red saliente ni privilegios administrativos.

Las correcciones para Bing Images se aplicaron directamente en los servidores de Microsoft, por lo que los usuarios finales no requieren realizar ninguna acción técnica.

Las vulnerabilidades en capas de procesamiento multimedia demuestran que ningún sistema está exento de riesgos cuando maneja archivos no confiables. Mantener políticas restrictivas en herramientas de renderizado, aislar entornos de ejecución y auditar los vectores de conversión de datos seguirá siendo la principal línea de defensa para proteger la infraestructura crítica en la nube.

Para más contenidos como este no olvides seguirnos en nuestras redes sociales: TiktokInstagram y Facebook.

Artículos relacionados

Este sitio web utiliza cookies para mejorar su experiencia. Asumimos que está de acuerdo al seguir navegando. Aceptar Leer más