Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en Bing Images permite ejecutar código remoto en servidores de Microsoft


Se han descubierto tres vulnerabilidades críticas de ejecución remota de código (RCE) en la infraestructura de Microsoft. Dos de estos fallos, específicamente en Bing Images, permitían a los atacantes tomar el control de los servidores de procesamiento de imágenes mediante el uso de un archivo SVG manipulado, logrando así un acceso total a nivel de SYSTEM en los servidores de producción. Estos fallos ya han sido parcheados tras ser reportados por XBOW.



Tres vulnerabilidades críticas de ejecución remota de código (RCE) en la infraestructura de Microsoft, con dos fallos en Bing Images que permiten a los atacantes secuestrar los servidores de procesamiento de imágenes del backend utilizando nada más que un archivo SVG manipulado.

Los hallazgos, revelados responsablemente por XBOW y ya parcheados, exponen cómo una función "ordinaria" de manejo de imágenes se convirtió en una puerta de entrada para obtener acceso total a nivel de SYSTEM en los servidores de producción de Bing.

Los avisos de Microsoft clasifican las tres vulnerabilidades como Críticas, cada una con una puntuación CVSS máxima de 9.8. CVE-2026-32194 es un fallo de inyección de comandos en el pipeline de procesamiento de imágenes de Bing, accesible a través de la función pública de carga "Buscar por imagen".

Su similar, CVE-2026-32191, afecta a una ruta de ingesta de imágenes en el servidor relacionada con el rastreador de búsqueda inversa de imágenes de Bing. Un tercer fallo no relacionado, CVE-2026-21536, implica la carga de archivos sin restricciones en el Programa de Precios de Dispositivos de Microsoft.

Bing Images visual search endpoint investigation
Investigación del endpoint de búsqueda visual de Bing Images (Fuente de la imagen: xbow.com)

Las tres vulnerabilidades fueron acreditadas a XBOW, un investigador de seguridad de IA autónomo que, según se informa, entró en el top 10 de la tabla de clasificación de recompensas por errores de Microsoft, siendo la primera IA en alcanzar ese rango.

Identificador CVEComponente AfectadoMecanismo de Causa Raíz
CVE-2026-32194Carga de "Buscar por imagen" de BingInyección de comandos en el pipeline de procesamiento de imágenes
CVE-2026-32191Búsqueda inversa de imágenes de Bing (recuperación del rastreador)Inyección de comandos de SO en la ingesta de imágenes del lado del servidor
CVE-2026-21536Programa de Precios de Dispositivos de MicrosoftCarga sin restricciones de archivos ejecutables

La investigación comenzó casi por accidente: la búsqueda inversa de imágenes de Bing podía ser engañada para recuperar una URL controlada por un atacante desde su backend, un patrón clásico de falsificación de solicitudes del lado del servidor (SSRF) que, por sí solo, parecía de bajo impacto.

Los investigadores confirmaron la recuperación al observar solicitudes salientes de la infraestructura de Bing que llevaban un agente de usuario bingbot/2.0, y luego notaron errores HTTP 500 inconsistentes que sugerían que el backend estaba haciendo más que simplemente recuperar una imagen.

Esa anomalía llevó a los investigadores a probar si el contenido recuperado estaba siendo analizado por un componente vulnerable en lugar de simplemente mostrarse.

Sondeos sistemáticos descartaron ataques de Entidad Externa XML (XXE) y, en su lugar, señalaron a un motor de renderizado estilo ImageMagick que procesaba archivos SVG a través de "codificadores" y "delegados".

Debido a que el SVG se basa en XML, puede incrustar referencias a recursos externos o ejecutar pseudo-protocolos como label:, xc: y comandos basados en tuberías (pipes), funciones útiles para entradas confiables pero peligrosas cuando están expuestas a cargas públicas.

La carga útil exitosa insertó un comando de shell prefijado con una tubería dentro de una referencia SVG, lo que llevó a la biblioteca de conversión de imágenes del backend a ejecutarlo como un comando del sistema operativo en lugar de renderizarlo como una imagen.

Este SVG se envió ya sea directamente a través del endpoint de carga de imágenes de Bing o se alojó externamente y se extrajo a través de la ruta SSRF basada en el rastreador, dos rutas distintas hacia el mismo pipeline vulnerable respaldado por delegados.

Trace logs analyzing ImageMagick delegate vectors
Logs de traza analizando vectores de delegados de ImageMagick (Fuente de la imagen: xbow.com)

La prueba de explotación llegó a través de callbacks fuera de banda en lugar de la respuesta HTTP visible, ya que el frontend devolvía errores genéricos mientras el backend ejecutaba los comandos silenciosamente.

La salida del comando confirmó la ejecución como NT AUTHORITY\SYSTEM en los trabajadores de procesamiento de imágenes de Bing que ejecutan Windows Server 2022 Datacenter, con resultados reproducidos en múltiples hosts y rangos de red, lo que indica que la exposición abarcaba todo el nivel de procesamiento de imágenes de Bing, y no un solo servidor mal configurado.

Los investigadores de XBOW también detectaron trabajadores basados en Linux, que inicialmente pasaron desapercibidos porque su validador automatizado solo reconocía salidas estilo Linux como uid=0(user) gid=0(group), hasta que lo reajustaron para capturar también comandos de prueba de Windows como whoami /all y systeminfo.

Este no es un error novedoso; la inyección de comandos a través de convertidores de imágenes ha plagado el software durante años, como se vio en ImageTragick y RCEs similares basados en ExifTool revelados a través del programa de recompensas por errores de GitLab.

Lo que hizo notable este caso fue que las aplicaciones tratan los analizadores de imágenes como "fontanería" inerte, cuando en realidad estos ayudantes llevan décadas de compatibilidad de formato y comportamiento de ejecución de shell que los atacantes pueden convertir en armas.

Lecciones para los defensores

Si tú gestionas organizaciones que ejecutan pipelines de procesamiento de imágenes similares, deberías tomar varias precauciones:

  • Desactiva los delegados que invocan el shell y el comportamiento de delegados basados en tuberías en los convertidores estilo ImageMagick.
  • Aplica configuraciones restrictivas de policy.xml y delegates.xml, prohibiendo formatos de alto riesgo como SVG, MVG y EPS a menos que sean explícitamente requeridos.
  • Implementa controles de egreso estrictos, incluyendo listas blancas de destinos y bloqueo de direcciones internas, para cualquier función que recupere URLs proporcionadas por el usuario.
  • Ejecuta la conversión de imágenes en entornos aislados (sandboxed) con privilegios reducidos y acceso restringido a la red saliente.
  • Crea arneses de validación que tengan en cuenta flotas de servidores heterogéneas (Linux y Windows) para evitar perder señales reales de explotación.

Microsoft ha remediado completamente ambas vulnerabilidades de Bing Images en su servicio en la nube, aunque la lección subyacente se extiende mucho más allá de Bing: cualquier aplicación que acepte cargas de imágenes o recupere URLs de imágenes externas debe tratar su pipeline de conversión como código crítico para la seguridad y no confiable, en lugar de un manejo de medios inofensivo.


Fuentes:
https://cybersecuritynews.com/bing-images-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.