Cybersécurité il y a 22 hAjouter aux favoris

CVE-2026-32194 et CVE-2026-32191, toutes deux CVSS 9.8. Deux command injection dans le pipeline Bing image search : un simple SVG dont l'attribut image commence par « | » suffit pour qu'ImageMagick lance des commandes shell côté serveur Microsoft. Découverte par la startup autonome XBOW, patché en mars 2026, publié aujourd'hui.
Le 23 juillet 2026, la startup XBOW - une plateforme autonomous offensive security qui découvre des failles à l'échelle avec des agents IA offensifs - a publié la mécanique d'exploitation de deux vulnérabilités critiques dans Bing Images, l'infrastructure de recherche d'images inverse de Microsoft :
Composant affecté : les workers backend d'ImageMagick qui traitent les images soumises via reverse image search sur Bing. Microsoft a patché côté serveur le 19 mars 2026, sans requérir la moindre action client.
La faille repose sur les delegates d'ImageMagick, ce mécanisme historique qui permet à la librairie de déléguer certains formats à des programmes externes (ghostscript pour PDF, ffmpeg pour vidéo, curl pour URL distante). Le comportement dangereux : lorsqu'ImageMagick rencontre une référence de fichier commençant par le caractère pipe (|), il l'interprète comme une commande shell à exécuter, pas comme un chemin de fichier.
Le vecteur XBOW est un fichier SVG dont un attribut d'image (par exemple xlink:href sur un <image>) commence par |. Envoyé à Bing pour reverse search, ce SVG passe à la moulinette ImageMagick côté serveur - qui obtempère et exécute la commande. La démonstration XBOW faisait un curl sortant vers une infrastructure contrôlée par l'attaquant : la preuve d'exfiltration depuis les workers Bing avec les privilèges SYSTEM du process.
Pour rappel, ImageMagick est la lignée directe de la classe ImageTragick (2016, CVE-2016-3714) qui exploitait le même mécanisme delegate - dix ans plus tard, la surface reste sensible dans les pipelines qui font aveuglément confiance aux fichiers uploadés.
policy.xml restrictive : la faille XBOW rappelle que le mécanisme delegate reste dangereux dix ans après ImageTragick. Si votre pipeline reçoit des images utilisateur et les fait passer par IM/GraphicsMagick, c'est le moment de vérifier./etc/ImageMagick-6/policy.xml (ou 7) : bloquez explicitement les coders sensibles (MSL, MVG, URL, HTTPS, HTTP, FTP, EPHEMERAL, TEXT, SHOW, WIN, PLT) avec <policy domain="coder" rights="none" pattern="…" />.XBOW est une jeune boîte qui vend un service d'offensive security autonome : leurs agents IA scannent en continu la surface d'attaque de clients (et de cibles publiques comme Bing) et rendent des rapports de vulnérabilités. Trouver deux CVE 9.8 sur l'infrastructure Bing en amenant un embargo de quatre mois pour laisser Microsoft patcher, c'est une belle carte de visite - et un signal que les AI-first offensive tools commencent à générer du CVE à un rythme différent des red teams traditionnelles.
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.