Cybersicherheit 22 h agoZu Lesezeichen hinzufügen

CVE-2026-32194 und CVE-2026-32191, beide CVSS 9.8. Zwei Command Injections im Bing-Bildsuche-Pipeline: Ein einfaches SVG, dessen Bildattribut mit « | » beginnt, reicht aus, damit ImageMagick Server-Shell-Befehle von Microsoft ausführt. Entdeckt von der autonomen Startup XBOW, gepatcht im März 2026, heute veröffentlicht.
Am 23. Juli 2026 veröffentlichte die Startup XBOW - eine Plattform für autonome offensive Sicherheit, die Schwachstellen im großen Stil mit offensiven KI-Agenten entdeckt - die Ausnutzungsmechanik von zwei kritischen Schwachstellen in Bing Images, der Infrastruktur für die umgekehrte Bildersuche von Microsoft:
Betroffene Komponente: die Backend-Worker von ImageMagick, die die über die umgekehrte Bildersuche auf Bing hochgeladenen Bilder verarbeiten. Microsoft hat dies serverseitig am 19. März 2026 gepatcht, ohne dass eine Aktion des Kunden erforderlich war.
Die Schwachstelle basiert auf den Delegates von ImageMagick, einem historischen Mechanismus, der es der Bibliothek ermöglicht, bestimmte Formate an externe Programme zu delegieren (ghostscript für PDF, ffmpeg für Video, curl für entfernte URLs). Das gefährliche Verhalten: Wenn ImageMagick auf eine Dateireferenz trifft, die mit dem Zeichen Pipe (|) beginnt, interpretiert es diese als Shell-Befehl, der ausgeführt werden soll, und nicht als Dateipfad.
Der Vektor von XBOW ist eine SVG-Datei, bei der ein Bildattribut (z. B. xlink:href bei einem <image>) mit | beginnt. Wird diese SVG-Datei an Bing zur umgekehrten Suche gesendet, wird sie von ImageMagick auf der Serverseite verarbeitet - das führt zur Ausführung des Befehls. Die Demonstration von XBOW führte einen ausgehenden curl-Befehl zu einer Infrastruktur durch, die vom Angreifer kontrolliert wurde: der Beweis für die Exfiltration von den Bing-Workern mit den SYSTEM-Berechtigungen des Prozesses.
Zur Erinnerung: ImageMagick ist die direkte Nachfolge der Klasse ImageTragick (2016, CVE-2016-3714), die denselben Delegate-Mechanismus ausnutzte - zehn Jahre später bleibt die Oberfläche in den Pipelines, die blind den hochgeladenen Dateien vertrauen, empfindlich.
policy.xml-Konfiguration verarbeitet: Die Schwachstelle von XBOW erinnert daran, dass der Delegate-Mechanismus zehn Jahre nach ImageTragick immer noch gefährlich ist. Wenn Ihr Pipeline Benutzerbilder empfängt und sie durch IM/GraphicsMagick laufen lässt, ist es jetzt an der Zeit, dies zu überprüfen./etc/ImageMagick-6/policy.xml (oder 7): Blockieren Sie explizit die sensiblen Coder (MSL, MVG, URL, HTTPS, HTTP, FTP, EPHEMERAL, TEXT, SHOW, WIN, PLT) mit <policy domain="coder" rights="none" pattern="…" />.XBOW ist ein junges Unternehmen, das einen Dienst für autonome offensive Sicherheit anbietet: Ihre KI-Agenten scannen kontinuierlich die Angriffsfläche von Kunden (und öffentlichen Zielen wie Bing) und erstellen Berichte über Schwachstellen. Zwei CVE 9.8 in der Bing-Infrastruktur zu finden und Microsoft vier Monate Zeit zum Patching zu geben, ist eine schöne Visitenkarte - und ein Signal dafür, dass AI-first offensive tools beginnen, CVE in einem anderen Tempo als traditionelle Red Teams zu generieren.
Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.