أمن سيبرانيقراءة دقيقتين

ثغرتان في معالجة الصور لدى Bing سمحتا بتنفيذ أوامر على خوادم Microsoft عبر ملف SVG

المغزى

ملف SVG نص قابل للتفسير لا مجرد صورة، وأي منتج يستقبل ملفات من المستخدمين ويعالجها على الخادم يواجه السؤال نفسه: هل يُقرأ ما يُرفع كبيانات فقط؟

كشفت شركة XBOW عن ثغرتين في خدمة معالجة الصور لدى Bing، هما CVE-2026-32194 وCVE-2026-32191، بتقييم 9.8 من 10. وكانتا تسمحان بتنفيذ أوامر بصلاحية SYSTEM على خوادم المعالجة لدى Microsoft، انطلاقًا من ملف SVG مصمم لهذا الغرض، دون تسجيل دخول ودون أي تفاعل من أحد. وقد أغلقت Microsoft الثغرتين من جهة الخادم، ونشرت XBOW التفاصيل في 23 يوليو 2026.

أصل المشكلة أن ملف SVG ليس صورة بالمعنى المعتاد. فهو ملف XML، أي نص يصف الرسم، ويمكن أن يحتوي على مراجع لموارد خارجية. وبحسب التحليل المنشور، كانت المكتبة التي تحوّل الصور على الخادم تفسّر نوعًا من هذه المراجع على أنه أمر يُنفَّذ على النظام، بدل أن تعامله كمحتوى يُرسم.

وكان هناك طريقان للوصول إلى هذا المسار: رفع الملف مباشرة عبر البحث بالصور، أو تمرير رابط للملف، فيجلبه الـ crawler الخاص بـ Bing ويمرره على المسار نفسه.

واللافت أن من عثر على الثغرتين ليس باحثًا بشريًا، بل XBOW، وهي أداة أمن هجومي مستقلة تعمل بالذكاء الاصطناعي، وقد دخلت قائمة أفضل 10 في برنامج مكافآت الثغرات لدى Microsoft.

والدرس يتجاوز Bing. فالمشكلة ليست في صيغة SVG نفسها، بل في افتراض الطرف المستقبل أن ما يصله محتوى للعرض فقط. وكل منتج يسمح للمستخدمين برفع صور أو مستندات ثم يعالجها على الخادم، لتصغيرها أو تحويلها أو استخراج معاينة منها، يمر بالنقطة نفسها: المكتبة التي تقرأ الملف قد تفهم منه أكثر مما يتوقعه الفريق.

ويصبح السؤال لدى فرق المنتجات هو أي المكتبات تعالج ملفات المستخدمين، وبأي صلاحيات تعمل على الخادم.

المصادر

  1. تفاصيل الثغرتين (Cybersecurity News)
  2. تغطية The Hacker News
  3. تحليل XBOW الأصلي
  4. صفحة CVE-2026-32194 على NVD

من عدد السبت 11 صفر - 25 يوليو

أخبار ذات صلة

أخبار السبت 11 صفر - 25 يوليو