Image d’illustration générée par IA
Deux vulnérabilités critiques dans Bing : exécution de commandes en tant que SYSTEM et root via des SVG malveillants
Failles critiques Bing : exécution de commandes SYSTEM et root via SVG malveillant. Analyse technique et correctifs de Microsoft.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Introduction
Le 23 juillet 2026, les chercheurs de XBOW ont divulgué les détails techniques de deux vulnérabilités critiques ayant affecté Microsoft Bing, identifiées comme CVE-2026-32191 et CVE-2026-32194. Avec un score CVSS de 9.8, ces failles permettaient à un attaquant distant d’exécuter des commandes arbitraires avec les privilèges système les plus élevés – NT AUTHORITY\SYSTEM sous Windows Server et root sous Linux – simplement en envoyant une image SVG spécialement conçue au pipeline de traitement du moteur de recherche. Microsoft a corrigé les deux problèmes côté serveur bien avant la publication des avis (intervenue le 19 mars 2026), sans qu’aucune action ne soit requise de la part des utilisateurs finaux. La divulgation publique a été reportée jusqu’à ce que toutes les mesures d’atténuation soient en place.
Analyse technique
Le cœur de la vulnérabilité résidait dans le pipeline de conversion d’images de Bing, basé sur ImageMagick (ou des composants compatibles). Pour gérer des formats complexes comme le SVG, ImageMagick s’appuie sur des « delegates », c’est-à-dire des programmes externes appelés pour traiter des contenus spécifiques. Dans ce contexte, une référence présente dans le fichier SVG était interprétée par le delegate comme une commande à exécuter, donnant lieu à une injection de commandes classique (CWE-77/CWE-78).
Les deux CVE se distinguaient par le vecteur d’attaque :
- CVE-2026-32194 : exploitable via la fonctionnalité « Recherche par image » de Bing, qui accepte les téléversements directs. Il suffisait d’envoyer un SVG malveillant pour obtenir l’exécution de code sur le worker de traitement.
- CVE-2026-32191 : basée sur l’envoi d’une URL au crawler bingbot. L’attaquant pouvait simplement fournir un lien vers un SVG hostile, sans authentification ni interaction humaine.
Dans les deux cas, la commande injectée était exécutée avec les privilèges maximum du système d’exploitation, offrant un contrôle complet sur la machine compromise. Lors de la démonstration, XBOW a exécuté des commandes en lecture seule, mais la nature de la faille n’imposait aucune restriction réelle.
Impact
L’impact potentiel était critique pour l’ensemble de l’infrastructure Microsoft. Un attaquant aurait pu :
- Exécuter du code à distance en tant que
NT AUTHORITY\SYSTEMsur Windows Server 2022 Datacenter ou en tant querootsur Linux. - Compromettre entièrement les workers de Bing et obtenir un accès au réseau interne, se déplaçant latéralement vers d’autres services.
- Installer des backdoors, persister et dérober des informations sensibles. La surface d’attaque concernait les serveurs de production du moteur de recherche, mais également tout environnement utilisant une configuration non sécurisée d’ImageMagick.
Atténuation
Pour les utilisateurs de Bing, aucune action n’est nécessaire : la correction a été appliquée par Microsoft sur ses serveurs dès mars 2026. Toutefois, pour les systèmes qui utilisent ImageMagick dans le traitement d’images non fiables, il est indispensable d’adopter les mesures de renforcement suivantes :
- Désactiver les delegates non nécessaires via
policy.xmlavec la règle<policy domain="delegate" rights="none" pattern="*" />. - Limiter les formats acceptés, en excluant SVG, MVG, EPS et tout autre format pouvant contenir des références externes interprétables.
- Exécuter la conversion dans un environnement bac à sable (sandbox) avec des privilèges réduits et un isolement réseau.
- Bloquer le trafic sortant des workers, en n’autorisant que les communications strictement indispensables.
- Vérifier la configuration active avec la commande
magick identify -list policy. La configuration par défaut d’ImageMagick n’est pas considérée comme sûre pour les services exposés publiquement ; chaque installation doit faire l’objet d’une révision minutieuse.
FAQ
1. Quelle est la gravité des vulnérabilités CVE-2026-32191 et CVE-2026-32194 ?
Les deux ont reçu un score CVSS de 9.8 (Critique). Elles permettaient l’exécution de commandes à distance avec les privilèges système les plus élevés sans nécessiter d’authentification ni d’interaction, exposant les serveurs Microsoft à un contrôle total.
2. Bing est-il encore à risque ? Dois-je faire quelque chose en tant qu’utilisateur ?
Non. Microsoft a corrigé les vulnérabilités côté serveur avant le 19 mars 2026, en mettant en place les mesures d’atténuation nécessaires. Les utilisateurs de Bing n’ont aucune action à effectuer : le service est actuellement protégé.
3. Comment sécuriser mon serveur qui utilise ImageMagick pour traiter des images téléchargées par des tiers ?
Pour prévenir des attaques similaires, il faut désactiver les delegates, limiter les formats autorisés (en excluant SVG, MVG, EPS et formats similaires), confiner le processus de conversion dans un bac à sable avec des privilèges minimum et bloquer le trafic réseau sortant. Il est également essentiel de tester la configuration avec magick identify -list policy pour s’assurer que les politiques restrictives sont effectivement actives.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-32194Critique9.8Improper neutralization of special elements used in a command ('command injection') in Microsoft Bing Images allows an unauthorized attacker to execute code over a network.
- CVE-2026-32191Critique9.8Improper neutralization of special elements used in an os command ('os command injection') in Microsoft Bing Images allows an unauthorized attacker to execute code over a network.
