Ciberseguridad Jul 24, 2026Añadir a favoritos

CVE-2026-32194 y CVE-2026-32191, ambas con CVSS 9.8. Dos inyecciones de comandos en el pipeline de búsqueda de imágenes de Bing: un simple SVG cuyo atributo image comienza con « | » es suficiente para que ImageMagick ejecute comandos shell en el servidor de Microsoft. Descubiertas por la startup autónoma XBOW, parcheadas en marzo de 2026, publicadas hoy.
El 23 de julio de 2026, la startup XBOW —una plataforma de seguridad ofensiva autónoma que descubre vulnerabilidades a escala con agentes de IA ofensivos— publicó la mecánica de explotación de dos vulnerabilidades críticas en Bing Images, la infraestructura de búsqueda inversa de imágenes de Microsoft:
Componente afectado: los workers backend de ImageMagick que procesan las imágenes enviadas mediante búsqueda inversa en Bing. Microsoft parcheó lado servidor el 19 de marzo de 2026, sin requerir ninguna acción del cliente.
La vulnerabilidad se basa en los delegados de ImageMagick, este mecanismo histórico que permite a la biblioteca delegar ciertos formatos a programas externos (ghostscript para PDF, ffmpeg para vídeo, curl para URL remota). El comportamiento peligroso: cuando ImageMagick encuentra una referencia de archivo que comienza con el carácter pipe (|), lo interpreta como un comando shell a ejecutar, no como una ruta de archivo.
El vector de XBOW es un archivo SVG cuyo atributo de imagen (por ejemplo xlink:href en un <image>) comienza con |. Enviado a Bing para búsqueda inversa, este SVG pasa por el procesamiento de ImageMagick lado servidor —que obedece y ejecuta el comando—. La demostración de XBOW realizaba un curl saliente hacia una infraestructura controlada por el atacante: la prueba de exfiltración desde los workers de Bing con los privilegios SYSTEM del proceso.
Para recordar, ImageMagick es la línea directa de la clase ImageTragick (2016, CVE-2016-3714) que explotaba el mismo mecanismo de delegado —diez años después, la superficie sigue siendo sensible en los pipelines que confían ciegamente en los archivos subidos—.
policy.xml restrictiva: la vulnerabilidad XBOW recuerda que el mecanismo de delegado sigue siendo peligroso diez años después de ImageTragick. Si tu pipeline recibe imágenes de usuario y las procesa con IM/GraphicsMagick, es el momento de revisar./etc/ImageMagick-6/policy.xml (o 7): bloquea explícitamente los codificadores sensibles (MSL, MVG, URL, HTTPS, HTTP, FTP, EPHEMERAL, TEXT, SHOW, WIN, PLT) con <policy domain="coder" rights="none" pattern="…" />.Artículo producido por inteligencia artificial, revisado bajo control editorial humano.