Bing

Vulnerabilidades críticas no Bing permitem execução remota de comandos

Um ataque recente revelou vulnerabilidades críticas no Bing, onde um SVG manipulado foi capaz de executar comandos como NT AUTHORITY\SYSTEM em servidores Windows e como root em máquinas Linux. As falhas, identificadas pela startup XBOW, resultaram em duas CVEs (CVE-2026-32194 e CVE-2026-32191), ambas avaliadas com 9.8 na escala CVSS. O problema reside na forma como o Bing processa imagens, permitindo que um arquivo SVG, que é XML e pode referenciar outros arquivos, fosse interpretado como um comando. A exploração não requer autenticação, cookies ou interação do usuário, tornando-a particularmente perigosa. A Microsoft já corrigiu as falhas antes da divulgação pública, mas não há ações necessárias para os usuários do Bing. A recomendação para desenvolvedores e administradores é desativar delegados no ImageMagick e restringir os formatos aceitos para mitigar riscos semelhantes. Este incidente destaca a importância de tratar componentes de processamento de imagem como parte da superfície de ataque.

Campanha de malvertising no Bing distribui malware SectopRAT

Uma campanha de malvertising no serviço de busca Bing está promovendo um instalador falso do aplicativo de desktop Claude, hospedado em um domínio legítimo da Claude.ai, com o objetivo de entregar o malware SectopRAT. Entre 21 e 22 de julho, pelo menos 29 organizações foram comprometidas durante essa operação maliciosa, identificada pelos pesquisadores como FakeAgent. O ataque utiliza um artefato malicioso do Claude, que foi baixado mais de 7.100 vezes antes de ser removido pela Anthropic. O arquivo, que aparenta ser um componente legítimo do JetBrains Chromium, na verdade carrega uma DLL maliciosa (libcef.dll) que instala o trojan de acesso remoto SectopRAT, capaz de roubar informações. O malware, ativo desde 2019, visa senhas de usuários, dados de cartões de crédito, arquivos e credenciais de FTP, além de informações de clientes de mensagens como Discord e Telegram. Os pesquisadores da Huntress identificaram que a campanha utilizou técnicas de anti-análise e que o SectopRAT se comunica com servidores de comando e controle via transações na Ethereum BNB Smart Chain. A análise revelou que os atacantes registraram 10 domínios associados a um mesmo e-mail, um dos quais já havia sido vinculado a atividades maliciosas anteriores. Os usuários são aconselhados a confiar em sites oficiais para downloads, evitando resultados de busca patrocinados.

Microsoft corrige falha no menu Iniciar do Windows 11 23H2

A Microsoft implementou uma correção em servidores para um problema conhecido que afetava a funcionalidade de busca no menu Iniciar do Windows 11 23H2. Desde 6 de abril, um número reduzido de usuários relatou falhas, que foram atribuídas a uma atualização do Bing destinada a melhorar o desempenho de busca. Embora a empresa afirme que os problemas são recentes, relatos de falhas semelhantes surgiram ao longo dos últimos meses, incluindo resultados de busca em branco que ainda eram clicáveis. Para resolver a questão, a Microsoft reverteu a atualização problemática do Bing e espera que os problemas de busca diminuam à medida que a correção é implementada. A empresa recomenda que os usuários afetados mantenham seus dispositivos conectados à internet e verifiquem se a busca na web não foi desativada por políticas de grupo. Além disso, a Microsoft já lidou com outros problemas relacionados ao menu Iniciar e ao File Explorer, e continua a trabalhar em soluções permanentes para essas questões. A situação destaca a importância de atualizações regulares e a necessidade de monitoramento contínuo para garantir a funcionalidade adequada do sistema operacional.