Giriş
Bing’in görüntü arama hizmetinde tespit edilen bir güvenlik açığı, kötü niyetli SVG dosyalarının NT AUTHORITYSYSTEM kullanıcısıyla veya Linux makinelerinde root yetkisiyle çalıştırılmasına olanak tanıdı. Microsoft, bu kritik açıkları CVE-2026-32194 ve CVE-2026-32191 olarak sınıflandırarak CVSS ölçeğinde 9.8 puan verdi.
Saldırı Nasıl Çalışıyor?
XBOW tarafından yapılan testlerde, Bing’in görüntü işleme altyapısında bulunan bu sorun, belirli bir makinaye özgü olmayıp genel bir yapılandırma hatası olarak ortaya çıktı. Bu açıklar, kullanıcıların herhangi bir yamanın uygulanmamasıyla derhal düzeltildi; dolayısıyla Bing kullanıcılarının yapması gereken bir şey yoktu. Microsoft, her iki açığı Mart 2023’te açıklamadan önce sunucu tarafında fixledi.
Hatanın temelinde, uygulamanın bir görüntüyle çalıştığını düşünmesi ve altındaki yardımcı bileşenin bu görüntünün bir kısmını komut olarak yorumlaması yatıyordu. Yinelenen bir analiz, sorunlu yolu belirlemek için değerlendirildi ve bu süreçte SVG formatındaki bir dosya kullanıldı.
Etkilenen Sistemler
Bing’in görüntü arama hizmetinin altında yatan problem, sistemin kullanıcıdan gelen SVG dosyalarını komut olarak algılamasıydı. Bu durum, iki farklı CVE koduyla tespit edildi:
- CVE-2026-32194: Kullanıcılar tarafından yüklenen görüntülerdeki komut enjeksiyonu.
- CVE-2026-32191: Web tarayıcıları üzerinden URL ile gelen SVG’lerdeki OS komut enjeksiyonu.
Çözüm ve Korunma
Sistemlerinizi korumak için şu adımları izleyebilirsiniz:
- Kabul edilen dosya formatlarını minimize edin; SVG, MVG ve EPS gibi referans ve yorumlayıcı taşıyan formatları kesip atın.
delegates.xmldosyasını gözden geçirerek, gereksiz tüm bileşenleri devre dışı bırakın.- Dönüşüm işlemlerini daha düşük yetkilerle ve sandbox ortamında gerçekleştirin.
- İşçi makinelerinin dışa açılan ağ bağlantılarına erişimini engelleyin.
- Sunucu tarafında yapılacak fetch işlemlerinin ulaşabileceği yerleri belirlilik ile kısıtlayın, iç ağ adreslerine erişimi kesin.
ImageMagick’ın güvenlik politikası, bu tür durumlar için açık, sandviçlenmiş veya güvenlik duvarına sahip siteler için tasarlandığını belirtir. Ayrıca, herhangi bir politika değişikliği sonrasında test yapılması gerektiği vurgusunda bulunur.
Sonuç
Bing’in görüntü işleme altyapısında ortaya çıkan bu kritik açıkları dikkate alarak sistemlerinizi güncel tutun ve yukarıda belirtilen koruma önlemlerini derhal uygulayın. Unutmayın, bu tür bileşenler siber saldırganlar tarafından hedef alınabilir; bu nedenle güvenlik stratejilerinizi gözden geçirmek ve güncellemek önemlidir.


