Vulnerabilidades en Bing Images permiten ejecución de comandos como SYSTEM

Publicado el

Introducción

Recientemente, se han descubierto vulnerabilidades críticas en Bing Images que permiten a un atacante ejecutar comandos con privilegios elevados en los servidores de Microsoft. Este problema afecta tanto a los procesadores de imágenes de Microsoft como a los sistemas Linux en la misma infraestructura.

Detalles de las vulnerabilidades

Un SVG malicioso enviado a la búsqueda de imágenes de Bing logró ejecutar comandos como NT AUTHORITY\SYSTEM en los servidores de Microsoft. La empresa XBOW llevó a cabo pruebas que confirmaron que el problema se encontraba en el nivel de imágenes de Bing, y no en un único servidor. Microsoft emitió dos CVE: CVE-2026-32194 y CVE-2026-32191, ambas calificadas con un 9.8 en la escala CVSS.

XBOW, una startup de seguridad ofensiva, fue la responsable de identificar y reportar estas vulnerabilidades de forma privada. A pesar de que los usuarios de Bing no necesitan aplicar parches o mitigaciones, Microsoft resolvió el problema en el servidor antes de que se emitieran los avisos en marzo, indicando que no había necesidad de acción por parte de los clientes.

Mecanismos de explotación

La explotación se basa en que la aplicación creía estar manejando una imagen, mientras que un componente subyacente interpretaba parte de esta imagen como un comando. Este comportamiento se hace evidente si un sistema permite que el contenido controlado por un atacante llegue a un delegado habilitado. Para evitar esta vulnerabilidad, se recomienda denegar los delegados, limitar los formatos aceptados y mantener el trabajador fuera de la red.

El motor de búsqueda de imágenes de Bing obtiene una URL de imagen desde el backend, lo que puede resultar en un SSRF ciego. Algunos trabajadores devolvieron errores 500 al navegador, pero continuaron recuperando y analizando lo que obtenían, lo que sugiere que algo en el proceso de análisis podría estar comprometido.

El SVG utilizado en el ataque era una imagen de un solo píxel cuyo referencia ejecutó un comando en el trabajador y envió la salida a un colector controlado por XBOW. Esto resultó en dos rutas de explotación hacia el mismo nivel de conversión y, por ende, en dos CVE diferentes.

Medidas de seguridad

Para mitigar estos riesgos, se recomienda que cualquier trabajador que maneje archivos no confiables no tenga acceso a un shell, no se ejecute como SYSTEM y no tenga acceso a Internet. Las pautas de ImageMagick son claras: la política predeterminada es abierta y diseñada para uso en entornos sandbox o firewall, no para sitios web públicos.

Se deben seguir los siguientes pasos: - Denegar delegados en el archivo policy.xml. - Reducir los formatos aceptados, especialmente SVG, MVG y EPS, que pueden contener referencias e intérpretes. - Revisar delegates.xml y deshabilitar cualquier elemento que no sea necesario. - Ejecutar conversiones en un entorno sandboxed con privilegios reducidos. - Bloquear la red saliente desde el trabajador, lo que evitará que un bug ciego se convierta en una vulnerabilidad probada. - Mantener una lista blanca de destinos a los que un fetch del lado del servidor puede acceder.

Conclusión

Las vulnerabilidades identificadas en Bing Images destacan la necesidad de una gestión rigurosa de la seguridad en los sistemas que procesan imágenes. Las lecciones aprendidas de este incidente deben servir para reforzar las políticas de seguridad y prevenir futuras explotaciones similares.

Fuente

Ver noticia original