사이버 보안 Jul 24, 2026북마크에 추가

CVE-2026-32194 및 CVE-2026-32191, 모두 CVSS 9.8. Bing 이미지 검색 파이프라인 내 두 개의 명령어 주입 취약점: 이미지 속성이 「|」로 시작하는 간단한 SVG가 Microsoft 서버 측에서 셸 명령을 실행하도록 만드는 문제. 독립 스타트업 XBOW에 의해 발견되었으며, 2026년 3월에 패치되었고 오늘 공개되었습니다.
2026년 7월 23일, 자율적 공격 보안(autonomous offensive security) 플랫폼인 XBOW는 AI 공격 에이전트를 활용해 대규모로 취약점을 발견하는 스타트업으로, Bing Images의 역방향 이미지 검색 인프라인 Microsoft의 두 가지 주요 취약점의 익스플로잇 메커니즘을 공개했습니다.
영향을 받은 구성 요소: Bing의 역방향 이미지 검색을 통해 제출된 이미지를 처리하는 ImageMagick 백엔드 워커. Microsoft는 2026년 3월 19일 서버 측에서 패치했으며, 클라이언트 측 조치는 필요하지 않았습니다.
이 취약점은 ImageMagick의 델리게이트(delegates) 메커니즘에 기반합니다. 이 역사적인 메커니즘은 라이브러리가 특정 포맷(PDF는 ghostscript, 비디오는 ffmpeg, 원격 URL은 curl)을 외부 프로그램에 위임할 수 있게 합니다. 위험한 동작: ImageMagick이 파이프 문자(|)로 시작하는 파일 참조를 만나면 이를 파일 경로가 아닌 실행할 셸 명령으로 해석합니다.
XBOW의 공격 벡터는 SVG 파일로, 이미지 속성(예: <image>의 xlink:href)이 |로 시작합니다. Bing의 역방향 검색으로 제출된 이 SVG는 서버 측 ImageMagick에 의해 처리되며, ImageMagick은 명령어를 실행합니다. XBOW의 데모는 공격자가 제어하는 인프라로 curl을 보내는 방식으로, SYSTEM 권한으로 Bing 워커에서 데이터가 유출되는 것을 증명했습니다.
ImageTragick(2016, CVE-2016-3714)도 동일한 델리게이트 메커니즘을 악용했으며, 10년이 지난 지금에도 업로드된 파일을 무조건 신뢰하는 파이프라인에서 동일한 취약점이 남아 있습니다.
policy.xml 미설정): XBOW 취약점은 10년 전 ImageTragick 이후에도 델리게이트 메커니즘이 여전히 위험하다는 사실을 상기시킵니다. 사용자 이미지를 받고 ImageMagick/GraphicsMagick으로 처리하는 파이프라인이 있다면 지금 점검해야 합니다./etc/ImageMagick-6/policy.xml(또는 7)을 감사하고, MSL, MVG, URL, HTTPS, HTTP, FTP, EPHEMERAL, TEXT, SHOW, WIN, PLT와 같은 민감한 코더를 명시적으로 차단합니다. 예: <policy domain="coder" rights="none" pattern="…" />.XBOW는 AI 기반 공격 보안 서비스를 제공하는 신생 기업으로, AI 에이전트가 지속적으로 고객(및 Bing과 같은 공개 타깃)의 공격 표면을 스캔하고 취약점 보고서를 제공합니다. 4개월 embargo를 두고 Microsoft가 패치할 시간을 준 후 Bing 인프라에서 두 개의 CVSS 9.8 취약점을 발견했다는 것은 AI 기반 공격 도구가 전통적인 레드팀보다 더 빠른 CVE 생성 속도를 보이고 있음을 보여주는 신호입니다.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.