ช่องโหว่ Bing Images เปิดทางให้ SVG ถูกสร้างขึ้นสั่งรันคำสั่งบนเซิร์ฟเวอร์ Microsoft
ช่องโหว่ร้ายแรงใน Bing Images ทำให้ SVG ที่ถูกสร้างขึ้นสามารถรันคำสั่งในฐานะ SYSTEM บนเซิร์ฟเวอร์ Microsoft และ root บน Linux Microsoft ออก CVE เร่งด่วน
นักวิจัยจาก XBOW ค้นพบช่องโหว่ร้ายแรงในระบบ Bing Images ของ Microsoft ซึ่งอนุญาตให้ไฟล์ SVG ที่ถูกสร้างขึ้นสามารถรันคำสั่งในระดับสิทธิ์สูงสุดของระบบปฏิบัติการบนเซิร์ฟเวอร์ประมวลผลภาพของ Microsoft ได้ ทีมวิจัยทดสอบและยืนยันว่าปัญหาเกิดขึ้นกับเครื่องทำงานหลายเครื่องข้ามโฮสต์และช่วงเครือข่ายที่แตกต่างกัน ซึ่งบ่งชี้ว่าช่องโหว่ดังกล่าวอยู่ในเลเยอร์การประมวลผลภาพของ Bing ไม่ได้เกิดจากเครื่องที่เสียเพียงเครื่องเดียว
ช่องโหว่นี้ส่งผลกระทบร้ายแรงเนื่องจากผู้โจมตีสามารถอัปโหลดไฟล์ SVG ที่ถูกดัดแปลงไปยัง Bing Images และเมื่อระบบประมวลผลภาพของ Bing ทำงาน ไฟล์ดังกล่าวจะสามารถเรียกใช้คำสั่งในฐานะ NT AUTHORITY\SYSTEM บนเครื่อง Windows ที่ใช้ในระบบผลิตของ Microsoft และในฐานะ root บนเครื่อง Linux ในกลุ่มเดียวกัน การโจมตีนี้ไม่จำเป็นต้องพึ่งพาช่องโหว่เพิ่มเติมใดๆ และสามารถดำเนินการได้จากภายนอกโดยตรง
รายละเอียดของช่องโหว่และผลกระทบ
จากการทดสอบของ XBOW พบว่าการส่ง SVG ที่ถูกสร้างขึ้นไปยัง Bing Images ทำให้สามารถรันคำสั่งด้วยสิทธิ์สูงสุดบนระบบปฏิบัติการของเซิร์ฟเวอร์ทำงานของ Microsoft ได้ ซึ่งหมายความว่าผู้โจมตีสามารถควบคุมเครื่องที่ได้รับผลกระทบได้อย่างสมบูรณ์ การทดสอบในสภาพแวดล้อมจริงของ XBOW แสดงให้เห็นผลลัพธ์เดียวกันบนเครื่องทำงานหลายเครื่องข้ามโฮสต์และช่วงเครือข่ายที่แตกต่างกัน ยืนยันว่าปัญหาอยู่ในระบบประมวลผลภาพของ Bing โดยรวม ไม่ใช่เครื่องที่เสียหายเพียงเครื่องเดียว
ช่องโหว่นี้ได้รับการจัดอันดับความรุนแรงสูงโดย Microsoft ซึ่งได้ออก CVE สองรายการคือ CVE-2026-32194 และ CVE-2026-32195 เพื่อระบุถึงปัญหาดังกล่าว การโจมตีใช้ประโยชน์จากลักษณะของไฟล์ SVG ซึ่งเป็นไฟล์กราฟิกแบบเวกเตอร์ที่รองรับการฝังสคริปต์และคำสั่งต่างๆ เมื่อระบบประมวลผลภาพของ Bing ไม่ได้ตรวจสอบหรือทำความสะอาดเนื้อหาของไฟล์ SVG อย่างเพียงพอ ผู้โจมตีจึงสามารถแทรกคำสั่งที่เป็นอันตรายลงไปได้
วิธีการโจมตีและความเสี่ยงต่อองค์กร
การโจมตีด้วยไฟล์ SVG ที่ถูกสร้างขึ้นนี้เป็นภัยคุกคามที่ร้ายแรงเนื่องจาก SVG เป็นรูปแบบไฟล์ที่ใช้กันอย่างแพร่หลายในเว็บแอปพลิเคชันและการประมวลผลภาพ ผู้โจมตีสามารถส่งไฟล์ SVG ที่ถูกดัดแปลงไปยัง Bing Images ผ่าน API หรืออินเทอร์เฟซผู้ใช้ทั่วไป จากนั้นเมื่อระบบ Bing ประมวลผลภาพ ไฟล์ดังกล่าวจะทำงานและรันคำสั่งที่เป็นอันตรายในระดับสิทธิ์สูงสุดของระบบปฏิบัติการ
ความเสี่ยงสำคัญของช่องโหว่นี้คือการเข้าถึงโดยไม่ได้รับอนุญาตและการควบคุมเซิร์ฟเวอร์อย่างสมบูรณ์ ผู้โจมตีสามารถขโมยข้อมูลที่ละเอียดอ่อน ติดตั้งแบ็คดอร์ หรือใช้เซิร์ฟเวอร์เป็นฐานในการโจมตีระบบอื่นๆ ภายในเครือข่ายของ Microsoft นอกจากนี้ เนื่องจากช่องโหว่ดังกล่าวอยู่ในเลเยอร์การประมวลผลภาพของ Bing ซึ่งเป็นบริการสาธารณะ ผู้ใช้ทั่วไปจำนวนมากอาจได้รับผลกระทบโดยไม่รู้ตัวเมื่อภาพของพวกเขาถูกประมวลผล
การตอบสนองของ Microsoft และแนวทางการป้องกัน
Microsoft ได้ตอบสนองต่อรายงานของ XBOW อย่างรวดเร็วด้วยการออกแพตช์ความปลอดภัยผ่าน CVE สองรายการ เพื่อแก้ไขช่องโหว่ดังกล่าว บริษัทได้ยืนยันว่าปัญหาดังกล่าวได้รับการแก้ไขแล้วในระบบผลิตของ Bing Images อย่างไรก็ตาม Microsoft ยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคทั้งหมดเกี่ยวกับวิธีการแก้ไขหรือผลกระทบที่เกิดขึ้นจริง
สำหรับองค์กรที่ใช้บริการ Bing Images หรือระบบที่เกี่ยวข้อง การอัปเดตความปลอดภัยและการตรวจสอบระบบเป็นสิ่งสำคัญอย่างยิ่ง นักวิจัยแนะนำให้องค์กรดำเนินการตรวจสอบโค้ดและระบบประมวลผลไฟล์ SVG อย่างละเอียด รวมถึงการใช้เทคนิคการทำความสะอาดข้อมูลอินพุตและการจำกัดสิทธิ์การทำงานของกระบวนการประมวลผลภาพเพื่อลดความเสี่ยงจากช่องโหว่ลักษณะนี้
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINE ดูสินค้าทั้งหมด