ثغرات خطيرة في Bing تسمح بتنفيذ أوامر كنظام عبر صور SVG

كشفت شركة XBOW الناشئة في مجال الأمن الهجومي عن ثغرتين بالغتي الخطورة في خدمة البحث بالصور التابعة لـ Microsoft Bing، حيث تمكنت صور SVG مصممة بعناية من تنفيذ أوامر على خوادم الإنتاج الخاصة بمايكروسوفت بصلاحيات NT AUTHORITY\SYSTEM على أنظمة ويندوز، وبصلاحيات الجذر على خوادم لينكس. الثغرتان تم توثيقهما تحت المعرفين CVE-2026-32194 وCVE-2026-32191، وحصلتا على تقييم 9.8 وفق مقياس CVSS، وهو ما يعكس خطورتهما القصوى. مايكروسوفت قامت بإصلاحهما على مستوى الخوادم في مارس الماضي قبل نشر تفاصيل الاستغلال في يوليو 2026.

آلية الاستغلال

المشكلة تكمن في أن النظام كان يتعامل مع الصورة وكأنها ملف رسومي، بينما المساعد الداخلي قرأ جزءًا منها كأمر لتنفيذه.

  • في حالة CVE-2026-32194، يتم رفع صورة SVG مشفرة بقاعدة64 عبر حقل imageBin إلى مسار /images/kblob.
  • أما CVE-2026-32191، فيتم استغلالها عبر تمرير رابط صورة SVG إلى محرك البحث باستخدام معامل imgurl، حيث يقوم bingbot/2.0 بجلبها ومعالجتها بنفس خط الأنابيب.

كلا المسارين لا يحتاجان إلى مصادقة أو ملفات تعريف ارتباط أو جلسات مستخدم، ما يجعل الاستغلال مباشرًا وسهلًا نسبيًا.

تفاصيل تقنية

اعتمد الاستغلال على خصائص ImageMagick، حيث تسمح بعض البروتوكولات الداخلية بتمرير البيانات إلى برامج خارجية تُعرف باسم delegates. عند تمرير مرجع صورة يبدأ بعلامة |، يتم تفسيره كأمر نظام بدلًا من اسم ملف. الحمولة كانت عبارة عن صورة SVG صغيرة جدًا (بكسل واحد) تحتوي على مرجع ينفذ أمرًا على الخادم ويرسل النتيجة إلى خادم خارجي تحت سيطرة الباحثين. الاختبارات أظهرت أن خوادم لينكس أعادت نتائج بصلاحيات الجذر، بينما خوادم ويندوز أظهرت أنها تعمل على Windows Server 2022 Datacenter مع صلاحيات عالية مثل SeImpersonatePrivilege وSeDebugPrivilege.

توصيات الحماية
  • تعطيل delegates في ملف policy.xml عبر إضافة: <policy domain=”delegate” rights=”none” pattern=”*”/>
  • تقليل أنواع الملفات المقبولة، خصوصًا SVG وEPS وMVG التي يمكن أن تحمل مراجع خارجية.
  • مراجعة ملف delegates.xml وتعطيل أي برامج غير ضرورية.
  • تشغيل عمليات التحويل في بيئات معزولة وبصلاحيات منخفضة.
  • منع الاتصال الخارجي من خوادم المعالجة لتفادي تسريب البيانات.
  • وضع قوائم بيضاء للمواقع التي يُسمح بجلب الصور منها، مع منع الوصول إلى العناوين الداخلية.

هذه التوصيات تتماشى مع إرشادات ImageMagick التي تؤكد أن الإعدادات الافتراضية مفتوحة ومناسبة فقط للاستخدام في بيئات معزولة، وليست لخدمات عامة على الإنترنت.

محمد طاهر
محمد طاهر
المقالات: 1810

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.