Una imagen común "hackeó" a Microsoft: hallan en el buscador Bing una vulnerabilidad de 9,8/10

Una imagen común "hackeó" a Microsoft: hallan en el buscador Bing una vulnerabilidad de 9,8/10

Un fallo en el manejo de gráficos permitió acceder a los procesos con mayores privilegios del gigante de Redmond.

image

La búsqueda de imágenes es una de las funciones más cotidianas de cualquier gran servicio en internet, y por eso rara vez se comprueba su seguridad con la misma minuciosidad que los formularios de acceso o los sistemas de pago. Y es un descuido, ya que los especialistas en búsqueda de vulnerabilidades de la empresa XBOW lograron enviar a Bing un archivo de apariencia normal y obtener el control total del servidor de Microsoft con privilegios de administrador del sistema.

Los expertos de XBOW descubrieron dos fallos críticos en la infraestructura Bing, encargada de procesar imágenes. A través de un archivo especialmente creado en formato SVG era posible ejecutar comandos arbitrarios en los servidores de producción: en máquinas con Windows — con la identidad NT AUTHORITY\SYSTEM, y en máquinas Linux de la misma red — como root. Las comprobaciones en distintos servidores y en varios rangos de red mostraron que el problema afectaba a todo el eslabón de procesamiento de imágenes de Bing, y no a una máquina defectuosa aislada.

La causa no residía en los píxeles de la imagen, sino en el formato SVG: se trata de un marcado XML que puede contener referencias a otros archivos. El programa convertidor al que Bing enviaba los formatos no compatibles invocaba una utilidad externa auxiliar mediante la línea de comandos. Un enlace a la imagen que comenzaba con el separador vertical «|» se interpretaba no como nombre de archivo, sino como un comando a ejecutar. De ese modo, un archivo SVG de un solo píxel hacía que el servidor ejecutara la orden y enviara el resultado al servidor de los atacantes.

La vulnerabilidad se explotó a través de dos rutas diferentes dentro del mismo mecanismo de procesamiento. La primera: una carga habitual de imagen mediante la función de búsqueda por imagen, donde el archivo malicioso se enviaba codificado. La segunda: la búsqueda mediante la URL de la imagen: bastaba alojar el archivo en cualquier lugar de internet y señalar su dirección, y el rastreador de Bing lo descargaba y procesaba automáticamente. Ninguno de los métodos requería autenticación, uso de cookies ni ninguna acción por parte del usuario víctima.

Microsoft asignó a las vulnerabilidades los identificadores CVE-2026-32194 y CVE-2026-32191 con la máxima puntuación de peligrosidad de 9,8 en la escala CVSS. La empresa corrigió ambos problemas en el lado del servidor ya en marzo, antes de publicar avisos oficiales, por lo que los usuarios de Bing no necesitan tomar ninguna medida. No se recibieron informaciones sobre el uso de las vulnerabilidades por parte de atacantes ni sobre su divulgación pública antes de la corrección. XBOW publicó los detalles del mecanismo de ataque el 23 de julio, tras asegurarse de que Microsoft cerró completamente ambas brechas.

Este tipo de errores no es nuevo: una falla similar en la utilidad ImageMagick se detectó ya en 2016. El problema reaparece con frecuencia porque los propietarios de sitios con frecuencia no consideran a las herramientas auxiliares de procesamiento de imágenes como parte de la zona de riesgo.

Se recomienda a los desarrolladores que utilicen diversas herramientas para procesar archivos subidos por usuarios prohibir por completo las llamadas a utilidades externas en la configuración de la política de seguridad, restringir la lista de formatos aceptados (en primer lugar, renunciar al uso de SVG y de otros formatos con referencias incorporadas e intérpretes), comprobar y desactivar módulos no usados, ejecutar la conversión de imágenes en un entorno aislado con los mínimos privilegios y bloquear el acceso directo a internet desde el servidor de procesamiento.