Failles dans Bing Images : des SVG malveillants exécutent des commandes en tant que SYSTEM sur les serveurs Microsoft
Des chercheurs en sécurité ont démontré qu’un SVG spécialement conçu, soumis via la recherche d’images Bing, permettait l’exécution de commandes avec les privilèges SYSTEM sur les serveurs de traitement d’images de Microsoft. Le même vecteur a également abouti à une élévation de privilèges en tant que root sur les machines Linux de l’infrastructure. Les tests ont confirmé que la vulnérabilité affectait l’ensemble de la flotte d’images de Bing, indépendamment des hôtes ou des plages réseau. Microsoft a attribué deux identifiants CVE critiques à ces failles : CVE-2026-32194 et un second non précisé dans l’extrait.
Cette faille illustre le risque des traitements automatisés d’images non sécurisés, où un simple fichier SVG peut compromettre un environnement critique. Un audit offensif (RAID) permettrait de détecter des vulnérabilités similaires dans les pipelines d’images ou de médias d’une entreprise, en simulant des attaques par fichiers malveillants pour valider les mécanismes de validation en profondeur.
