Was ist passiert?
Sicherheitsforscher von XBOW haben kritische Schwachstellen in Microsofts Bing Image Search entdeckt. Durch speziell manipulierte SVG-Dateien konnten Remote Code Execution (RCE)-Angriffe durchgeführt werden. Die exploitierten Lücken ermöglichten die Ausführung von Befehlen mit SYSTEM-Rechten auf Windows-Servern und Root-Privilegien auf Linux-Maschinen in Microsofts Production-Umgebung.
Hintergrund & Bedeutung
Die Schwachstellen befanden sich in Bings Image-Processing-Tier und waren nicht auf einzelne Server beschränkt. XBOW konnte das Problem konsequent auf verschiedenen Hosts und Netzwerkbereichen reproduzieren. Microsoft hat zwei kritische CVEs vergeben (CVE-2026-32194 und eine weitere), was die erhebliche Sicherheitsrelevanz unterstreicht.
SVG-Dateien werden häufig unterschätzt – sie können jedoch potentiell gefährliche Inhalte enthalten. Die fehlende oder unzureichende Validierung von SVG-Inhalten bei der Bildverarbeitung ist ein klassischer Angriffspunkt für Code-Execution-Attacken.
Empfehlungen fuer IT-Teams
- Sofortmassnahmen: Überprüfen Sie die eingesetzten Bing-API-Versionen und installieren Sie verfügbare Patches unmittelbar
- Input-Validierung: Implementieren Sie strikte Validierung und Filterung von SVG-Dateien
- Principle of Least Privilege: Reduzieren Sie SYSTEM- und Root-Rechte für Image-Processing-Services
- Logging & Monitoring: Aktivieren Sie detailliertes Monitoring verdächtiger SVG-Uploads
Fazit
Diese Schwachstellen zeigen die kritische Notwendigkeit einer gründlichen Validierung von Benutzerdateien in Cloud-Services. Unternehmen sollten umgehend ihre Systeme überprüfen und Patches einspielen.
Quelle: Original Artikel