Vulnerabilidades críticas no Bing permitem execução remota de comandos

Um ataque recente revelou vulnerabilidades críticas no Bing, onde um SVG manipulado foi capaz de executar comandos como NT AUTHORITY\SYSTEM em servidores Windows e como root em máquinas Linux. As falhas, identificadas pela startup XBOW, resultaram em duas CVEs (CVE-2026-32194 e CVE-2026-32191), ambas avaliadas com 9.8 na escala CVSS. O problema reside na forma como o Bing processa imagens, permitindo que um arquivo SVG, que é XML e pode referenciar outros arquivos, fosse interpretado como um comando. A exploração não requer autenticação, cookies ou interação do usuário, tornando-a particularmente perigosa. A Microsoft já corrigiu as falhas antes da divulgação pública, mas não há ações necessárias para os usuários do Bing. A recomendação para desenvolvedores e administradores é desativar delegados no ImageMagick e restringir os formatos aceitos para mitigar riscos semelhantes. Este incidente destaca a importância de tratar componentes de processamento de imagem como parte da superfície de ataque.

Fonte: https://thehackernews.com/2026/07/bing-images-flaws-let-crafted-svgs-run.html

🚨
BR DEFENSE CENTER: SECURITY BRIEFING
24/07/2026 • Risco: CRITICO
VULNERABILIDADE

Vulnerabilidades críticas no Bing permitem execução remota de comandos

RESUMO EXECUTIVO
As vulnerabilidades críticas no Bing, que permitem a execução remota de comandos, destacam a necessidade de uma revisão rigorosa das práticas de segurança em aplicações que processam imagens. As falhas CVE-2026-32194 e CVE-2026-32191, com alta pontuação na CVSS, exigem que os CISOs implementem medidas de mitigação imediatas para proteger suas infraestruturas.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis perdas financeiras devido a exploração de vulnerabilidades e danos à reputação.
Operacional
Execução de comandos em servidores de processamento de imagem do Bing.
Setores vulneráveis
['Tecnologia', 'E-commerce', 'Serviços financeiros']

📊 INDICADORES CHAVE

Ambas as CVEs avaliadas com 9.8 na escala CVSS. Indicador
Execução de comandos como NT AUTHORITY\SYSTEM e root. Contexto BR
Nenhuma ação do cliente necessária após a correção. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar se há uso de ImageMagick em aplicações que processam imagens.
2 Desativar delegados no ImageMagick e restringir formatos aceitos.
3 Monitorar logs de acesso e tentativas de upload de arquivos SVG.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a segurança de suas aplicações que utilizam processamento de imagem, pois falhas semelhantes podem ser exploradas.

⚖️ COMPLIANCE

Implicações para a LGPD, especialmente em relação ao tratamento de dados pessoais.
Status
mitigado
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).