必应图片漏洞允许特制 SVG 在微软服务器上以 SYSTEM 权限执行命令

必应图片漏洞允许特制 SVG 在微软服务器上以 SYSTEM 权限执行命令

提交到必应图片搜索的一个特制 SVG 文件,在微软生产环境的图片处理 worker 上以 NT AUTHORITY\SYSTEM 身份执行了命令,在同一机队的 Linux 机器上则以 root 身份执行。XBOW 在不同主机和网络段的 worker 上复现了相同的结果,说明问题出在必应的图片处理层,而不是某台机器。微软为此发布了两个严重 CVE,CVE-2026-32194 和 CVE-2026-32191,CVSS 评分均为 9.8。

Read More