آسیبپذیریهای بحرانی در Bing Images: اجرای دستورات بهعنوان SYSTEM روی سرورهای مایکروسافت از طریق فایلهای SVG دستکاریشده
The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۵/۱۷ ساعت ۱۳:۰۰
تصویر مرتبط با خبر: Bing Images Flaws Let Crafted SVGs Run Commands as SYSTEM on Microsoft's Servers
خلاصه سریع
اصل خبر در چند خط
محققان XBOW دو آسیبپذیری بحرانی در سرویس پردازش تصویر Bing کشف کردند که به مهاجم اجازه اجرای دستورات با بالاترین سطح دسترسی روی سرورهای مایکروسافت را میداد.
این آسیبپذیریها با شناسههای CVE-2026-32194 و CVE-2026-32191 ثبت و هر دو با امتیاز ۹.۸ در مقیاس CVSS ارزیابی شدند.
مایکروسافت این مشکلات را قبل از انتشار عمومی در مارس ۲۰۲۶ اصلاح کرد و اعلام نمود که کاربران نیازی به اقدامی ندارند.
مکانیزم بهرهبرداری نشان داد که لایه پردازش تصویر، بخشی از فایلهای SVG را بهعنوان دستور تفسیر میکرد.
این آسیبپذیریها از طریق آپلود فایل در «جستجوی با تصویر» یا ارسال URL از طریق پارامتر imgurl قابل سواستفاده بودند.
متن خبر
شرح خبر
محققان امنیتی استارتآپ XBOW دو آسیبپذیری بحرانی در سرویس پردازش تصویر Bing کشف کردند که به مهاجم اجازه میداد با آپلود فایلهای SVG دستکاریشده، دستورات را بهعنوان کاربر NT AUTHORITY\SYSTEM روی سرورهای مایکروسافت و یا بهعنوان root روی ماشینهای لینوکس همان مجموعه اجرا کند.
این آسیبپذیریها که با شناسههای CVE-2026-32194 و CVE-2026-32191 ثبت شدهاند، هر دو امتیاز ۹.۸ از ۱۰ را در مقیاس CVSS دریافت کردند.
مایکروسافت این مشکلات را قبل از انتشار اطلاعیهها در مارس ۲۰۲۶ روی سرورها اصلاح کرد و اعلام نمود که کاربران نیازی به اعمال هیچ اقدامی ندارند.
مکانیزم بهرهبرداری از این آسیبپذیریها نشان داد که لایه پردازش تصویر Bing، بخشی از محتویات SVG را بهجای تصویر، بهعنوان دستور تفسیر میکرد.
این مسئله میتواند برای سیستمهایی که از ImageMagick یا ابزارهای مشابه استفاده میکنند، خطرآفرین باشد.
محققان XBOW دو آسیبپذیری بحرانی در سرویس پردازش تصویر Bing کشف کردند که به مهاجم اجازه اجرای دستورات با بالاترین سطح دسترسی روی سرورهای مایکروسافت را میداد.
این آسیبپذیریها با شناسههای CVE-2026-32194 و CVE-2026-32191 ثبت و هر دو با امتیاز ۹.۸ در مقیاس CVSS ارزیابی شدند.
مایکروسافت این مشکلات را قبل از انتشار عمومی در مارس ۲۰۲۶ اصلاح کرد و اعلام نمود که کاربران نیازی به اقدامی ندارند.
مکانیزم بهرهبرداری نشان داد که لایه پردازش تصویر، بخشی از فایلهای SVG را بهعنوان دستور تفسیر میکرد.
این آسیبپذیریها از طریق آپلود فایل در «جستجوی با تصویر» یا ارسال URL از طریق پارامتر imgurl قابل سواستفاده بودند.
این آسیبپذیریها نشان میدهند که حتی شرکتهای بزرگ مانند مایکروسافت نیز میتوانند در معرض حملات پیچیده قرار گیرند که از طریق فرمتهای ظاهرا بیضرر مانند SVG اجرا میشوند.
کشف این مشکلات توسط XBOW اهمیت نظارت مستمر و تستهای امنیتی خودکار را برجسته میکند.
علاوه بر این، این مورد نشان میدهد که آسیبپذیریها میتوانند در لایههای پایینتر سیستمها، مانند پردازش تصویر، پنهان باشند و شناسایی آنها نیازمند تحلیل عمیقتر است.
این آسیبپذیریها میتوانستند منجر به دسترسی غیرمجاز به سرورهای مایکروسافت و در نتیجه افشای دادهها، اختلال در خدمات یا حتی کنترل کامل زیرساختها شوند.
برای کسبوکارها، این نوع حملات میتوانند اعتبار برند را خدشهدار کرده و هزینههای مالی و حقوقی سنگینی را به همراه داشته باشند.
اگرچه این آسیبپذیریها مستقیماً ایران را هدف نگرفتهاند، اما سازمانها و شرکتهای ایرانی که از سرویسهای مایکروسافت استفاده میکنند، میبایست آگاه باشند که چنین حملات پیچیدهای میتوانند زیرساختهای آنها را نیز تهدید کنند.
این مورد اهمیت بهروزرسانیهای امنیتی و نظارت مستمر را برای سازمانهای ایرانی برجسته میسازد.
این آسیبپذیریها میتوانند منجر به مسائل حقوقی مرتبط با حفاظت از دادهها و رعایت مقررات شوند.
شرکتها موظفاند که از دادههای کاربران محافظت کنند و در صورت بروز چنین حوادثی، ممکن است با جریمهها یا اقدامات قانونی مواجه شوند.
علاوه بر این، این مورد اهمیت شفافیت در گزارشدهی آسیبپذیریها را نشان میدهد.
این آسیبپذیریها میتوانند توسط بازیگران دولتی یا گروههای هک برای اهداف جاسوسی یا اختلال در زیرساختهای حیاتی مورد سواستفاده قرار گیرند.
با توجه به تنشهای ژئوپلیتیکی فعلی، چنین حملات سایبری میتوانند ابزاری برای فشار بر کشورها یا شرکتها باشند.
The Hacker News بهعنوان یک منبع معتبر در حوزه امنیت سایبری، این خبر را با جزئیات فنی منتشر کرده است.
این منبع معمولاً اخبار مربوط به آسیبپذیریها، حملات سایبری و کشفهای امنیتی را پوشش میدهد.
محققان توانستند با استفاده از فایلهای SVG دستکاریشده، دستورات را بهعنوان SYSTEM روی سرورهای مایکروسافت اجرا کنند.
مایکروسافت این آسیبپذیریها را اصلاح کرد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیریها نشان میدهند که حتی شرکتهای بزرگ مانند مایکروسافت نیز میتوانند در معرض حملات پیچیده قرار گیرند که از طریق فرمتهای ظاهرا بیضرر مانند SVG اجرا میشوند.
کشف این مشکلات توسط XBOW اهمیت نظارت مستمر و تستهای امنیتی خودکار را برجسته میکند.
علاوه بر این، این مورد نشان میدهد که آسیبپذیریها میتوانند در لایههای پایینتر سیستمها، مانند پردازش تصویر، پنهان باشند و شناسایی آنها نیازمند تحلیل عمیقتر است.
اثر کسبوکاری
این آسیبپذیریها میتوانستند منجر به دسترسی غیرمجاز به سرورهای مایکروسافت و در نتیجه افشای دادهها، اختلال در خدمات یا حتی کنترل کامل زیرساختها شوند.
برای کسبوکارها، این نوع حملات میتوانند اعتبار برند را خدشهدار کرده و هزینههای مالی و حقوقی سنگینی را به همراه داشته باشند.
اثر احتمالی برای ایران
اگرچه این آسیبپذیریها مستقیماً ایران را هدف نگرفتهاند، اما سازمانها و شرکتهای ایرانی که از سرویسهای مایکروسافت استفاده میکنند، میبایست آگاه باشند که چنین حملات پیچیدهای میتوانند زیرساختهای آنها را نیز تهدید کنند.
این مورد اهمیت بهروزرسانیهای امنیتی و نظارت مستمر را برای سازمانهای ایرانی برجسته میسازد.
ارتباط با LegalTech
این آسیبپذیریها میتوانند منجر به مسائل حقوقی مرتبط با حفاظت از دادهها و رعایت مقررات شوند.
شرکتها موظفاند که از دادههای کاربران محافظت کنند و در صورت بروز چنین حوادثی، ممکن است با جریمهها یا اقدامات قانونی مواجه شوند.
علاوه بر این، این مورد اهمیت شفافیت در گزارشدهی آسیبپذیریها را نشان میدهد.
زاویه رسانه/کشور منبع
The Hacker News بهعنوان یک منبع معتبر در حوزه امنیت سایبری، این خبر را با جزئیات فنی منتشر کرده است.
این منبع معمولاً اخبار مربوط به آسیبپذیریها، حملات سایبری و کشفهای امنیتی را پوشش میدهد.