Microsoft a remediat recent două vulnerabilități critice descoperite în infrastructura de procesare a imaginilor Bing, vulnerabilități care permiteau unui atacator să execute comenzi arbitrare cu cele mai înalte privilegii disponibile pe sistemele afectate. Problema a fost identificată de cercetătorii de securitate de la XBOW și a primit identificatorii CVE-2026-32194, reprezentând un exemplu concret al riscurilor asociate procesării de conținut extern în medii cloud de producție.

Vectorul de atac implica un fișier SVG special construit, încărcat în motorul de căutare Bing Images. Formatul SVG, bazat pe XML, permite în mod legitim includerea de elemente active și scripturi, ceea ce îl transformă într-un vector de atac redutabil atunci când nu este procesat într-un mediu izolat corespunzător. Prin manipularea conținutului SVG, atacatorul putea determina lucrătorii de procesare a imaginilor să execute comenzi arbitrare, nu în contextul unui utilizator restricționat, ci cu privilegii de tip NT AUTHORITY\SYSTEM pe mașinile Windows și root pe echivalentele Linux din aceeași flotă de servere.

Cercetătorii XBOW au confirmat că vulnerabilitatea nu era izolată la un singur server defect, ci afecta sistematic lucrătorii de procesare a imaginilor distribuiți pe gazde și segmente de rețea diferite, ceea ce indică o problemă arhitecturală la nivelul întregului nivel de procesare a imaginilor Bing. Această amploare a impactului ridică semne de întrebare serioase cu privire la izolarea proceselor care manipulează conținut extern și la principiul privilegiului minim aplicat în infrastructurile cloud la scară largă. Un atacator care ar fi exploatat această vulnerabilitate înainte de remediere ar fi putut obține acces la resurse interne ale Microsoft, ar fi putut extrage date sensibile sau ar fi putut pivota lateral în rețeaua internă.

Din perspectiva taxonomiei vulnerabilităților, acest caz ilustrează o categorie de risc adesea subestimată în organizații, și anume procesarea necorespunzătoare a formatelor de fișiere complexe provenite din surse externe. SVG nu este singurul format cu potențial de execuție de cod, iar bibliotecile folosite pentru randarea sau analiza imaginilor, documentelor PDF sau fișierelor Office pot conține vulnerabilități similare. Practica de a procesa astfel de fișiere în containere izolate, cu privilegii minime și fără acces la rețea, reprezintă o măsură de apărare esențială pe care multe organizații o neglijează în favoarea simplității operaționale.

Pentru organizațiile din România, acest incident are o relevanță directă, întrucât multe companii și instituții publice utilizează servicii Microsoft 365, Azure sau Bing API în fluxurile lor operaționale. Dincolo de impactul imediat al acestor CVE-uri specifice, cazul trebuie să reprezinte un impuls pentru auditarea modului în care propriile aplicații interne procesează fișiere încărcate de utilizatori sau descărcate din surse externe. Echipele de securitate ar trebui să verifice dacă procesele responsabile cu analiza fișierelor rulează cu privilegii reduse, în medii containerizate sau sandbox, și dacă există mecanisme de monitorizare capabile să detecteze comportamente anormale în astfel de componente.