My News ← 戻る

"Bing画像検索に細工SVGでSYSTEM権限コマンド実行の脆弱性 — CVSSスコア9.8"

Bing画像検索に細工SVGでSYSTEM権限コマンド実行の脆弱性 — CVSSスコア9.8

項目 内容
ジャンル セキュリティ
日付 2026-07-25
元記事 The Hacker News

要約

Microsoft Bing画像検索のサーバー側画像処理パイプラインに深刻な脆弱性が発見された。セキュリティスタートアップXBOWが発見し、細工されたSVGファイルをアップロードするとMicrosoftのサーバー上でNT AUTHORITY\SYSTEM(Windowsの最上位権限)またはLinux root権限でコマンドが実行可能だった。原因は画像処理に使用するImageMagickの設定不備で、ファイル参照がシェルコマンドとして解釈される問題があった。CVSSスコア9.8の2件のCVEが発行されており、Microsoftは3月にサーバー側で修正済みのためユーザー側のアクションは不要。ただし同様のImageMagickをサーバー側で利用する他サービスについては、ポリシー設定とネットワーク隔離の見直しが推奨される。


元記事を読む →