Deux vulnérabilités critiques dans Bing : exécution de commandes en tant que SYSTEM et root via des SVG malveillants
Vulnérabilités

Image d’illustration générée par IA

Deux vulnérabilités critiques dans Bing : exécution de commandes en tant que SYSTEM et root via des SVG malveillants

Failles critiques Bing : exécution de commandes SYSTEM et root via SVG malveillant. Analyse technique et correctifs de Microsoft.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Introduction

Le 23 juillet 2026, les chercheurs de XBOW ont divulgué les détails techniques de deux vulnérabilités critiques ayant affecté Microsoft Bing, identifiées comme CVE-2026-32191 et CVE-2026-32194. Avec un score CVSS de 9.8, ces failles permettaient à un attaquant distant d’exécuter des commandes arbitraires avec les privilèges système les plus élevés – NT AUTHORITY\SYSTEM sous Windows Server et root sous Linux – simplement en envoyant une image SVG spécialement conçue au pipeline de traitement du moteur de recherche. Microsoft a corrigé les deux problèmes côté serveur bien avant la publication des avis (intervenue le 19 mars 2026), sans qu’aucune action ne soit requise de la part des utilisateurs finaux. La divulgation publique a été reportée jusqu’à ce que toutes les mesures d’atténuation soient en place.

Analyse technique

Le cœur de la vulnérabilité résidait dans le pipeline de conversion d’images de Bing, basé sur ImageMagick (ou des composants compatibles). Pour gérer des formats complexes comme le SVG, ImageMagick s’appuie sur des « delegates », c’est-à-dire des programmes externes appelés pour traiter des contenus spécifiques. Dans ce contexte, une référence présente dans le fichier SVG était interprétée par le delegate comme une commande à exécuter, donnant lieu à une injection de commandes classique (CWE-77/CWE-78).

Les deux CVE se distinguaient par le vecteur d’attaque :

  • CVE-2026-32194 : exploitable via la fonctionnalité « Recherche par image » de Bing, qui accepte les téléversements directs. Il suffisait d’envoyer un SVG malveillant pour obtenir l’exécution de code sur le worker de traitement.
  • CVE-2026-32191 : basée sur l’envoi d’une URL au crawler bingbot. L’attaquant pouvait simplement fournir un lien vers un SVG hostile, sans authentification ni interaction humaine.

Dans les deux cas, la commande injectée était exécutée avec les privilèges maximum du système d’exploitation, offrant un contrôle complet sur la machine compromise. Lors de la démonstration, XBOW a exécuté des commandes en lecture seule, mais la nature de la faille n’imposait aucune restriction réelle.

Impact

L’impact potentiel était critique pour l’ensemble de l’infrastructure Microsoft. Un attaquant aurait pu :

  • Exécuter du code à distance en tant que NT AUTHORITY\SYSTEM sur Windows Server 2022 Datacenter ou en tant que root sur Linux.
  • Compromettre entièrement les workers de Bing et obtenir un accès au réseau interne, se déplaçant latéralement vers d’autres services.
  • Installer des backdoors, persister et dérober des informations sensibles. La surface d’attaque concernait les serveurs de production du moteur de recherche, mais également tout environnement utilisant une configuration non sécurisée d’ImageMagick.

Atténuation

Pour les utilisateurs de Bing, aucune action n’est nécessaire : la correction a été appliquée par Microsoft sur ses serveurs dès mars 2026. Toutefois, pour les systèmes qui utilisent ImageMagick dans le traitement d’images non fiables, il est indispensable d’adopter les mesures de renforcement suivantes :

  • Désactiver les delegates non nécessaires via policy.xml avec la règle <policy domain="delegate" rights="none" pattern="*" />.
  • Limiter les formats acceptés, en excluant SVG, MVG, EPS et tout autre format pouvant contenir des références externes interprétables.
  • Exécuter la conversion dans un environnement bac à sable (sandbox) avec des privilèges réduits et un isolement réseau.
  • Bloquer le trafic sortant des workers, en n’autorisant que les communications strictement indispensables.
  • Vérifier la configuration active avec la commande magick identify -list policy. La configuration par défaut d’ImageMagick n’est pas considérée comme sûre pour les services exposés publiquement ; chaque installation doit faire l’objet d’une révision minutieuse.

FAQ

1. Quelle est la gravité des vulnérabilités CVE-2026-32191 et CVE-2026-32194 ?
Les deux ont reçu un score CVSS de 9.8 (Critique). Elles permettaient l’exécution de commandes à distance avec les privilèges système les plus élevés sans nécessiter d’authentification ni d’interaction, exposant les serveurs Microsoft à un contrôle total.

2. Bing est-il encore à risque ? Dois-je faire quelque chose en tant qu’utilisateur ?
Non. Microsoft a corrigé les vulnérabilités côté serveur avant le 19 mars 2026, en mettant en place les mesures d’atténuation nécessaires. Les utilisateurs de Bing n’ont aucune action à effectuer : le service est actuellement protégé.

3. Comment sécuriser mon serveur qui utilise ImageMagick pour traiter des images téléchargées par des tiers ?
Pour prévenir des attaques similaires, il faut désactiver les delegates, limiter les formats autorisés (en excluant SVG, MVG, EPS et formats similaires), confiner le processus de conversion dans un bac à sable avec des privilèges minimum et bloquer le trafic réseau sortant. Il est également essentiel de tester la configuration avec magick identify -list policy pour s’assurer que les politiques restrictives sont effectivement actives.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésvulnérabilités Bingfailles critiquesexécution de codeSVG malveillantImageMagickCVE-2026-32191sécurité Microsoft
Retour à l'accueil