"Bing画像検索に細工SVGでSYSTEM権限コマンド実行の脆弱性 — CVSSスコア9.8"
Bing画像検索に細工SVGでSYSTEM権限コマンド実行の脆弱性 — CVSSスコア9.8
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-25 |
| 元記事 | The Hacker News |
要約
Microsoft Bing画像検索のサーバー側画像処理パイプラインに深刻な脆弱性が発見された。セキュリティスタートアップXBOWが発見し、細工されたSVGファイルをアップロードするとMicrosoftのサーバー上でNT AUTHORITY\SYSTEM(Windowsの最上位権限)またはLinux root権限でコマンドが実行可能だった。原因は画像処理に使用するImageMagickの設定不備で、ファイル参照がシェルコマンドとして解釈される問題があった。CVSSスコア9.8の2件のCVEが発行されており、Microsoftは3月にサーバー側で修正済みのためユーザー側のアクションは不要。ただし同様のImageMagickをサーバー側で利用する他サービスについては、ポリシー設定とネットワーク隔離の見直しが推奨される。