Um ataque recente revelou vulnerabilidades críticas no Bing, onde um SVG manipulado foi capaz de executar comandos como NT AUTHORITY\SYSTEM em servidores Windows e como root em máquinas Linux. As falhas, identificadas pela startup XBOW, resultaram em duas CVEs (CVE-2026-32194 e CVE-2026-32191), ambas avaliadas com 9.8 na escala CVSS. O problema reside na forma como o Bing processa imagens, permitindo que um arquivo SVG, que é XML e pode referenciar outros arquivos, fosse interpretado como um comando. A exploração não requer autenticação, cookies ou interação do usuário, tornando-a particularmente perigosa. A Microsoft já corrigiu as falhas antes da divulgação pública, mas não há ações necessárias para os usuários do Bing. A recomendação para desenvolvedores e administradores é desativar delegados no ImageMagick e restringir os formatos aceitos para mitigar riscos semelhantes. Este incidente destaca a importância de tratar componentes de processamento de imagem como parte da superfície de ataque.
Fonte: https://thehackernews.com/2026/07/bing-images-flaws-let-crafted-svgs-run.html
🚨BR DEFENSE CENTER: SECURITY BRIEFING
24/07/2026 • Risco: CRITICO
VULNERABILIDADE
Vulnerabilidades críticas no Bing permitem execução remota de comandos
RESUMO EXECUTIVO
As vulnerabilidades críticas no Bing, que permitem a execução remota de comandos, destacam a necessidade de uma revisão rigorosa das práticas de segurança em aplicações que processam imagens. As falhas CVE-2026-32194 e CVE-2026-32191, com alta pontuação na CVSS, exigem que os CISOs implementem medidas de mitigação imediatas para proteger suas infraestruturas.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis perdas financeiras devido a exploração de vulnerabilidades e danos à reputação.
Operacional
Execução de comandos em servidores de processamento de imagem do Bing.
Setores vulneráveis
['Tecnologia', 'E-commerce', 'Serviços financeiros']
📊 INDICADORES CHAVE
Ambas as CVEs avaliadas com 9.8 na escala CVSS.
Indicador
Execução de comandos como NT AUTHORITY\SYSTEM e root.
Contexto BR
Nenhuma ação do cliente necessária após a correção.
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar se há uso de ImageMagick em aplicações que processam imagens.
2
Desativar delegados no ImageMagick e restringir formatos aceitos.
3
Monitorar logs de acesso e tentativas de upload de arquivos SVG.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a segurança de suas aplicações que utilizam processamento de imagem, pois falhas semelhantes podem ser exploradas.
⚖️ COMPLIANCE
Implicações para a LGPD, especialmente em relação ao tratamento de dados pessoais.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).