آسیب‌پذیری‌های بحرانی در Bing Images: اجرای دستورات به‌عنوان SYSTEM روی سرورهای مایکروسافت از طریق فایل‌های SVG دستکاری‌شده

The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۵/۱۷ ساعت ۱۳:۰۰

تصویر مرتبط با خبر: Bing Images Flaws Let Crafted SVGs Run Commands as SYSTEM on Microsoft's Servers
تصویر مرتبط با خبر: Bing Images Flaws Let Crafted SVGs Run Commands as SYSTEM on Microsoft's Servers
خلاصه سریع

اصل خبر در چند خط

محققان XBOW دو آسیب‌پذیری بحرانی در سرویس پردازش تصویر Bing کشف کردند که به مهاجم اجازه اجرای دستورات با بالاترین سطح دسترسی روی سرورهای مایکروسافت را می‌داد. این آسیب‌پذیری‌ها با شناسه‌های CVE-2026-32194 و CVE-2026-32191 ثبت و هر دو با امتیاز ۹.۸ در مقیاس CVSS ارزیابی شدند. مایکروسافت این مشکلات را قبل از انتشار عمومی در مارس ۲۰۲۶ اصلاح کرد و اعلام نمود که کاربران نیازی به اقدامی ندارند. مکانیزم بهره‌برداری نشان داد که لایه پردازش تصویر، بخشی از فایل‌های SVG را به‌عنوان دستور تفسیر می‌کرد. این آسیب‌پذیری‌ها از طریق آپلود فایل در «جستجوی با تصویر» یا ارسال URL از طریق پارامتر imgurl قابل سواستفاده بودند.

متن خبر

شرح خبر

محققان امنیتی استارت‌آپ XBOW دو آسیب‌پذیری بحرانی در سرویس پردازش تصویر Bing کشف کردند که به مهاجم اجازه می‌داد با آپلود فایل‌های SVG دستکاری‌شده، دستورات را به‌عنوان کاربر NT AUTHORITY\SYSTEM روی سرورهای مایکروسافت و یا به‌عنوان root روی ماشین‌های لینوکس همان مجموعه اجرا کند. این آسیب‌پذیری‌ها که با شناسه‌های CVE-2026-32194 و CVE-2026-32191 ثبت شده‌اند، هر دو امتیاز ۹.۸ از ۱۰ را در مقیاس CVSS دریافت کردند. مایکروسافت این مشکلات را قبل از انتشار اطلاعیه‌ها در مارس ۲۰۲۶ روی سرورها اصلاح کرد و اعلام نمود که کاربران نیازی به اعمال هیچ اقدامی ندارند. مکانیزم بهره‌برداری از این آسیب‌پذیری‌ها نشان داد که لایه پردازش تصویر Bing، بخشی از محتویات SVG را به‌جای تصویر، به‌عنوان دستور تفسیر می‌کرد. این مسئله می‌تواند برای سیستم‌هایی که از ImageMagick یا ابزارهای مشابه استفاده می‌کنند، خطرآفرین باشد. محققان XBOW دو آسیب‌پذیری بحرانی در سرویس پردازش تصویر Bing کشف کردند که به مهاجم اجازه اجرای دستورات با بالاترین سطح دسترسی روی سرورهای مایکروسافت را می‌داد. این آسیب‌پذیری‌ها با شناسه‌های CVE-2026-32194 و CVE-2026-32191 ثبت و هر دو با امتیاز ۹.۸ در مقیاس CVSS ارزیابی شدند. مایکروسافت این مشکلات را قبل از انتشار عمومی در مارس ۲۰۲۶ اصلاح کرد و اعلام نمود که کاربران نیازی به اقدامی ندارند. مکانیزم بهره‌برداری نشان داد که لایه پردازش تصویر، بخشی از فایل‌های SVG را به‌عنوان دستور تفسیر می‌کرد. این آسیب‌پذیری‌ها از طریق آپلود فایل در «جستجوی با تصویر» یا ارسال URL از طریق پارامتر imgurl قابل سواستفاده بودند. این آسیب‌پذیری‌ها نشان می‌دهند که حتی شرکت‌های بزرگ مانند مایکروسافت نیز می‌توانند در معرض حملات پیچیده قرار گیرند که از طریق فرمت‌های ظاهرا بی‌ضرر مانند SVG اجرا می‌شوند. کشف این مشکلات توسط XBOW اهمیت نظارت مستمر و تست‌های امنیتی خودکار را برجسته می‌کند. علاوه بر این، این مورد نشان می‌دهد که آسیب‌پذیری‌ها می‌توانند در لایه‌های پایین‌تر سیستم‌ها، مانند پردازش تصویر، پنهان باشند و شناسایی آن‌ها نیازمند تحلیل عمیق‌تر است. این آسیب‌پذیری‌ها می‌توانستند منجر به دسترسی غیرمجاز به سرورهای مایکروسافت و در نتیجه افشای داده‌ها، اختلال در خدمات یا حتی کنترل کامل زیرساخت‌ها شوند. برای کسب‌وکارها، این نوع حملات می‌توانند اعتبار برند را خدشه‌دار کرده و هزینه‌های مالی و حقوقی سنگینی را به همراه داشته باشند. اگرچه این آسیب‌پذیری‌ها مستقیماً ایران را هدف نگرفته‌اند، اما سازمان‌ها و شرکت‌های ایرانی که از سرویس‌های مایکروسافت استفاده می‌کنند، می‌بایست آگاه باشند که چنین حملات پیچیده‌ای می‌توانند زیرساخت‌های آن‌ها را نیز تهدید کنند. این مورد اهمیت به‌روزرسانی‌های امنیتی و نظارت مستمر را برای سازمان‌های ایرانی برجسته می‌سازد. این آسیب‌پذیری‌ها می‌توانند منجر به مسائل حقوقی مرتبط با حفاظت از داده‌ها و رعایت مقررات شوند. شرکت‌ها موظف‌اند که از داده‌های کاربران محافظت کنند و در صورت بروز چنین حوادثی، ممکن است با جریمه‌ها یا اقدامات قانونی مواجه شوند. علاوه بر این، این مورد اهمیت شفافیت در گزارش‌دهی آسیب‌پذیری‌ها را نشان می‌دهد. این آسیب‌پذیری‌ها می‌توانند توسط بازیگران دولتی یا گروه‌های هک برای اهداف جاسوسی یا اختلال در زیرساخت‌های حیاتی مورد سواستفاده قرار گیرند. با توجه به تنش‌های ژئوپلیتیکی فعلی، چنین حملات سایبری می‌توانند ابزاری برای فشار بر کشورها یا شرکت‌ها باشند. The Hacker News به‌عنوان یک منبع معتبر در حوزه امنیت سایبری، این خبر را با جزئیات فنی منتشر کرده است. این منبع معمولاً اخبار مربوط به آسیب‌پذیری‌ها، حملات سایبری و کشف‌های امنیتی را پوشش می‌دهد. محققان توانستند با استفاده از فایل‌های SVG دستکاری‌شده، دستورات را به‌عنوان SYSTEM روی سرورهای مایکروسافت اجرا کنند. مایکروسافت این آسیب‌پذیری‌ها را اصلاح کرد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری‌ها نشان می‌دهند که حتی شرکت‌های بزرگ مانند مایکروسافت نیز می‌توانند در معرض حملات پیچیده قرار گیرند که از طریق فرمت‌های ظاهرا بی‌ضرر مانند SVG اجرا می‌شوند. کشف این مشکلات توسط XBOW اهمیت نظارت مستمر و تست‌های امنیتی خودکار را برجسته می‌کند. علاوه بر این، این مورد نشان می‌دهد که آسیب‌پذیری‌ها می‌توانند در لایه‌های پایین‌تر سیستم‌ها، مانند پردازش تصویر، پنهان باشند و شناسایی آن‌ها نیازمند تحلیل عمیق‌تر است.

اثر کسب‌وکاری

این آسیب‌پذیری‌ها می‌توانستند منجر به دسترسی غیرمجاز به سرورهای مایکروسافت و در نتیجه افشای داده‌ها، اختلال در خدمات یا حتی کنترل کامل زیرساخت‌ها شوند. برای کسب‌وکارها، این نوع حملات می‌توانند اعتبار برند را خدشه‌دار کرده و هزینه‌های مالی و حقوقی سنگینی را به همراه داشته باشند.

اثر احتمالی برای ایران

اگرچه این آسیب‌پذیری‌ها مستقیماً ایران را هدف نگرفته‌اند، اما سازمان‌ها و شرکت‌های ایرانی که از سرویس‌های مایکروسافت استفاده می‌کنند، می‌بایست آگاه باشند که چنین حملات پیچیده‌ای می‌توانند زیرساخت‌های آن‌ها را نیز تهدید کنند. این مورد اهمیت به‌روزرسانی‌های امنیتی و نظارت مستمر را برای سازمان‌های ایرانی برجسته می‌سازد.

ارتباط با LegalTech

این آسیب‌پذیری‌ها می‌توانند منجر به مسائل حقوقی مرتبط با حفاظت از داده‌ها و رعایت مقررات شوند. شرکت‌ها موظف‌اند که از داده‌های کاربران محافظت کنند و در صورت بروز چنین حوادثی، ممکن است با جریمه‌ها یا اقدامات قانونی مواجه شوند. علاوه بر این، این مورد اهمیت شفافیت در گزارش‌دهی آسیب‌پذیری‌ها را نشان می‌دهد.

زاویه رسانه/کشور منبع

The Hacker News به‌عنوان یک منبع معتبر در حوزه امنیت سایبری، این خبر را با جزئیات فنی منتشر کرده است. این منبع معمولاً اخبار مربوط به آسیب‌پذیری‌ها، حملات سایبری و کشف‌های امنیتی را پوشش می‌دهد.

برچسب‌ها