एक तैयार किया गया SVG फ़ाइल बिंग की इमेज सर्च में अपलोड करने पर माइक्रोसॉफ्ट के सर्वर पर NT AUTHORITY\SYSTEM के रूप में कमांड चलाने में सक्षम था, जबकि समान फ़्लीट की लिनक्स मशीनों पर यह रूट अधिकार प्राप्त करता था। माइक्रोसॉफ्ट ने दो गंभीर CVE जारी किए।
Key Takeaways
- बिंग इमेज सर्च में SVG फ़ाइलों से सिस्टम स्तर पर कमांड चलाए जा सकते हैं।
- यह कमजोरी विंडोज और लिनक्स दोनों इमेज प्रोसेसिंग वर्कर पर लागू थी।
- माइक्रोसॉफ्ट ने CVE-2026-32194 और CVE-2026-32195 जारी करके समस्या को संबोधित किया।
एक विशेष रूप से तैयार किया गया SVG फ़ाइल बिंग की इमेज सर्च सेवा में अपलोड किया गया, जिससे माइक्रोसॉफ्ट के उत्पादन इमेज‑प्रोसेसिंग वर्कर पर NT AUTHORITY\\SYSTEM के रूप में कमांड चलाए गए। समान SVG ने उसी फ़्लीट के लिनक्स सर्वरों पर root अधिकार प्राप्त किया।
घटना के विवरण
XBOW की सुरक्षा‑परीक्षण टीम ने इस SVG को विभिन्न होस्ट और नेटवर्क रेंज में दोहराया, जिससे पता चला कि समस्या बिंग की इमेज‑टियर में ही निहित थी, न कि किसी एकल मशीन में। इस कारण, सभी इमेज‑प्रोसेसिंग वर्कर संभावित रूप से समझौता किए जा सकते थे।
ऐतिहासिक पृष्ठभूमि
SVG (Scalable Vector Graphics) प्रारूप को मूलतः ग्राफ़िक रेंडरिंग के लिए डिज़ाइन किया गया था, लेकिन पिछले कुछ वर्षों में कई शोधकर्ताओं ने दिखाया है कि गलत‑सैनिटाइज़्ड SVG फ़ाइलें जावास्क्रिप्ट या बाहरी कमांड निष्पादित कर सकती हैं। 2019 में एक समान बग ने कई वेब‑एप्लिकेशन को प्रभावित किया था, जिससे SVG सुरक्षा पर ध्यान बढ़ा।
Why This Matters
BozokMedia analysis shows that compromising image‑processing pipelines can give attackers a foothold in cloud‑based services, potentially exposing user data and enabling lateral movement across corporate networks.
"सिस्टम स्तर पर कोड चलाने की क्षमता एक क्लाउड सेवा के लिए गंभीर भरोसे की दहलीज है," कहते हैं साइबर सुरक्षा विशेषज्ञ डॉ. आयशा खान।
Frequently Asked Questions
- कौन सी सिस्टम प्रभावित हुए? बिंग की इमेज‑प्रोसेसिंग पाइपलाइन के विंडोज और लिनक्स दोनों वर्कर प्रभावित हुए।
- संस्थाएँ इस जोखिम से कैसे बचें? सभी SVG इनपुट को कठोरता से सैनिटाइज़ करें और अनपेक्षित कमांड निष्पादन की निगरानी स्थापित करें।