Failles critiques Bing Images : des SVGs exécutent des commandes en SYSTEM
24 juillet 2026 · Cybersécurité · MSFT
Deux vulnérabilités critiques (CVE-2026-32194 et CVE-2026-32191, CVSS 9.8) ont été découvertes dans Bing Images par XBOW, permettant l'exécution de commandes en tant que NT AUTHORITY\SYSTEM sur Windows et root sur Linux via des SVG malveillants. La faille exploite ImageMagick et son mécanisme de délégation de commandes shell, accessible via l'upload d'image ou l'indexation par bingbot, sans aucune authentification requise. Microsoft a corrigé les deux failles côté serveur en mars 2026, avant la publication des CVEs, sans action requise des utilisateurs. XBOW a publié les détails techniques le 23 juillet 2026 après avoir respecté le délai de divulgation coordonnée.