Новости · Безопасность файлов

Как одна SVG-картинка позволяла запускать команды на серверах Bing

Обычная на вид картинка, отправленная в поиск Bing по изображению, могла заставить сервер Microsoft выполнить чужую команду. Дело в формате SVG: это не набор пикселей, а текстовый документ, который система обработки картинок читала слишком доверчиво. Уязвимость нашёл не человек, а автономный ИИ-агент — и это отдельный сигнал о том, как меняется поиск ошибок в 2026 году.

1 августа 2026 Редакция LoadFile Чтение 6 мин
Значок файла-изображения распадается на символы кода и уходит в серверную стойку

Коротко: ИИ-агент компании XBOW нашёл в обработке изображений Bing две критические уязвимости — CVE-2026-32194 и CVE-2026-32191 (по 9.8 балла из 10). Специально собранный SVG-файл, где ссылка на вложенное изображение начиналась с символа «|», заставлял библиотеку ImageMagick выполнить произвольную команду на сервере Microsoft с правами SYSTEM. Проблему уже устранили на стороне Microsoft, действий от пользователей не требуется.

Что произошло

23 июля 2026 года стартап XBOW, разрабатывающий автономного «пентестера» на основе ИИ, опубликовал разбор двух критических уязвимостей в сервисе поиска по картинкам Bing. Обеим присвоены идентификаторы — CVE-2026-32194 и CVE-2026-32191 — и максимальный по практике уровень опасности 9.8 из 10 по шкале CVSS. Компания нашла и приватно сообщила о них Microsoft, а технические детали придержала до тех пор, пока корпорация не закрыла дыру на своих серверах.

Суть проблемы — удалённое выполнение кода (RCE): злоумышленник без всякой авторизации мог добиться того, чтобы сервер Microsoft выполнил его команду. По данным XBOW, полезная нагрузка исполнялась с правами NT AUTHORITY\SYSTEM на Windows-серверах и root на Linux-узлах — то есть с максимальными привилегиями. Отдельно стоит подчеркнуть: уязвимость уже закрыта, Microsoft устранила её на своей стороне ещё до публикации, и от обычных пользователей Bing никаких действий не требуется.

Нужно ли что-то делать

Нет. Это была серверная уязвимость в инфраструктуре Microsoft, а не в программе на вашем компьютере. Обновлять или удалять ничего не нужно — история интересна как урок о том, чем опасен формат SVG при обработке на сервере.

Как SVG-картинка выполняла команды

Ключ к атаке — в природе самого формата. Файл SVG (Scalable Vector Graphics) — это не растровая картинка из пикселей, а текстовый XML-документ с инструкциями: линии, фигуры, заливки, а также ссылки на внешние ресурсы. Именно возможность ссылаться на «другое изображение» и стала лазейкой.

На стороне Bing картинки обрабатывала популярная библиотека ImageMagick с включённым механизмом «делегатов» (delegates). Делегаты — это внешние программы, которым ImageMagick передаёт файл, если сам не умеет с ним работать; вызов такой программы идёт через системную командную оболочку. Атакующий формировал SVG так, что ссылка на вложенное изображение начиналась с символа вертикальной черты | (pipe). Для командной оболочки этот символ означает «передай вывод дальше как команду» — и вместо имени файла ImageMagick отправлял в оболочку произвольную строку. Дальше она исполнялась на сервере.

Пробраться к уязвимому обработчику можно было двумя путями:

  1. Через загрузку. В функции «Поиск по изображению» вредоносный SVG отправлялся напрямую как загружаемый файл — это вектор CVE-2026-32194.
  2. Через поисковый робот. Достаточно было подсунуть Bing ссылку на SVG: краулер сам скачивал файл и передавал его в тот же обработчик — это вектор CVE-2026-32191.

Ни один из способов не требовал ни пароля, ни учётной записи — потому оба и получили оценку 9.8.

Почему в центре истории — формат, а не только Bing

Соблазн прочитать новость как «у Microsoft была дыра» упускает главное. Сама схема — «SVG + ImageMagick с делегатами = выполнение команд» — известна ещё с 2016 года под названием ImageTragick (CVE-2016-3714). Спустя почти десять лет тот же класс ошибки всплыл на промышленном сервисе, и это не совпадение: любой сайт, который принимает картинки от пользователей и обрабатывает их ImageMagick, потенциально повторяет ту же ошибку.

Для читателей, работающих с файлами, вывод универсальный: SVG — это исполняемый по смыслу текст, а не безобидная «картинка». Внутри него могут быть теги <script>, ссылки на внешние ресурсы и конструкции, которые опасны не для вашего глаза, а для программы, которая их разбирает. Мы уже разбирали смежный случай, когда вредонос спрятали внутри SVG-флагов через стеганографию — там текстовая природа формата тоже обернулась угрозой.

!
Почему это важно

Опасность несёт не «странное расширение», а то, как файл обрабатывают. Один и тот же SVG безвреден в браузере с песочницей и опасен на сервере, который скармливает его командной оболочке. Формат сам по себе не «плохой» — риск появляется в конкретном сценарии обработки.

Дыру нашёл ИИ, а не человек

Отдельная примечательная деталь — кто именно обнаружил уязвимости. Это сделал не исследователь-человек, а автономный ИИ-агент XBOW, который сам исследовал сервис, подбирал входные данные и подтвердил выполнение кода. По оценке компании, агент нашёл сразу несколько критических проблем в обработке изображений, две из которых дошли до присвоения CVE. Для индустрии это сигнал: инструменты автоматического поиска ошибок становятся достаточно зрелыми, чтобы находить RCE-уровня баги в реальных продакшн-сервисах — а значит, и защищающимся, и атакующим стоит закладываться на ускорение этой гонки.

Что это значит для работы с файлами

Обычному пользователю Bing делать ничего не нужно — сервис уже исправлен. Но общий принцип безопасной работы с файлами эта история подсвечивает в очередной раз:

  1. Помните, что SVG — текст. Присланный или скачанный файл SVG можно открыть в «Блокноте»: насторожить должны теги <script>, ссылки на внешние адреса и подозрительные конструкции внутри «картинки».
  2. Не открывайте картинки из непроверенных источников бездумно. Особенно SVG из писем, чатов и случайных ссылок — их лучше сперва прогнать через проверку, как описано в гайде проверить файл на вирусы.
  3. Если у вас свой сайт с загрузкой картинок — проверьте, как настроена обработка: отключены ли опасные делегаты ImageMagick и не попадает ли SVG в общий конвейер без ограничений. Это ровно тот случай, где ошибка тиражируется годами.

Какие расширения чаще всего используют для атак и как отличить настоящий формат от подменённого — собрано в разделе безопасность файлов и на карте опасных расширений. Главный вывод 2026 года остаётся прежним: безопасность файла определяется не столько его форматом, сколько тем, кто и как его обрабатывает.

Источники

Читайте также