От загрузки SVG до root за секунды: 1-пиксельный SVG-файл давал полный контроль над серверами Microsoft

Ошибка в обработке графики открыла путь к самым привилегированным процессам гиганта из Редмонда.


l4nww3afl8xr0dd5s7n22mm1fykteu76.jpg

Поиск изображений — одна из самых обыденных функций любого крупного интернет-сервиса, и именно поэтому её редко проверяют на безопасность так же тщательно, как формы входа или платёжные системы. И зря, ведь специалисты по поиску уязвимостей из компании XBOW смогли отправить в Bing обычный на вид файл — и получить полный контроль над сервером Microsoft с правами системного администратора.

Эксперты XBOW обнаружили два критических изъяна в инфраструктуре Bing , обрабатывающей изображения. Через специально созданный файл формата SVG удавалось выполнять произвольные команды на рабочих серверах: на машинах с Windows — от имени NT AUTHORITY\SYSTEM, а на Linux-машинах в той же сети — от имени root. Проверка на разных серверах и в разных сетевых диапазонах показала, что проблема касалась всего звена обработки изображений Bing, а не отдельной неисправной машины.

Причина крылась не в самих пикселях изображения, а в формате SVG — он представляет собой XML-разметку и может содержать ссылки на другие файлы. Программа-конвертер, которой Bing передавала неподдерживаемые форматы, обращалась к внешней вспомогательной утилите через командную оболочку. Ссылка на изображение, начинающаяся с вертикального разделителя «|», воспринималась не как имя файла, а как команда для выполнения. Так однопиксельный SVG-файл заставлял сервер запускать команду и отправлять результат на сервер злоумышленников.

Уязвимость сработала для двух разных путей внутри одного и того же механизма обработки. Первый — обычная загрузка изображения через функцию поиска по картинке, где вредоносный файл передавался в закодированном виде. Второй — поиск по ссылке на изображение: достаточно было разместить файл где угодно в интернете и указать на него адрес, а поисковый робот Bing сам его загружал и обрабатывал. Ни один из способов не требовал авторизации, использования куки или каких-либо действий пользователя со стороны жертвы.

Microsoft присвоила уязвимостям идентификаторы CVE-2026-32194 и CVE-2026-32191 с максимальной оценкой опасности 9,8 балла по шкале CVSS. Компания устранила обе проблемы на стороне сервера ещё в марте, до публикации официальных сообщений, поэтому пользователям Bing не требуется предпринимать никаких действий. Сведений об использовании уязвимостей злоумышленниками или об их публичном раскрытии до момента исправления не поступало. XBOW опубликовала подробности механизма атаки 23 июля, дождавшись, пока Microsoft полностью закроет обе бреши.

Подобный класс ошибок — не новость: похожий изъян в утилите ImageMagick был найден ещё в 2016 году. Проблема регулярно возвращается, потому что владельцы сайтов часто не считают вспомогательные программы обработки изображений частью зоны риска.

Разработчикам, использующим различные инструменты для обработки загружаемых пользователями файлов, рекомендуется полностью запретить обращение к внешним вспомогательным программам в настройках политики безопасности, ограничить перечень принимаемых форматов (в первую очередь отказаться от SVG и других форматов со встроенными ссылками и интерпретаторами), проверить и отключить неиспользуемые модули, запускать конвертацию изображений в изолированной среде с минимальными правами и заблокировать серверу обработки прямой доступ к интернету.