Güvenlik araştırmacıları, Bing Görseller arama hizmetindeki bir tasarımlı SVG (Scalable Vector Graphics) dosyası aracılığıyla, Microsoft'un görüntü işleme sunucularında SYSTEM düzeyinde komutların çalıştırılabildiğini ortaya çıkardı. Bu zaafiyet, hem Windows tabanlı hem de Linux tabanlı görüntü işleme worker'larında kök (root) yetkileriyle komutların yürütülmesine olanak tanıyordu.
XBOW araştırma ekibi tarafından gerçekleştirilen testlerde, saldırganın oluşturduğu SVG dosyalarının, farklı host ve ağ aralıklarında yer alan worker'larda aynı sonucu ürettiği gözlemlendi. Bu durum, sorunun tek bir makineye özgü olmadığını, aksine Bing'in görüntü işleme katmanının tümüne sirayet etmiş bir tasarım hatasından kaynaklandığını gösterdi.
Saldırının Teknik Detayları ve Etkileri
Güvenlik açığı, SVG dosyalarının yerleşik komut çalıştırma yeteneklerinden kaynaklanmaktaydı. SVG dosyaları, web tarayıcıları ve görüntü işleme sistemleri tarafından yaygın olarak desteklenen bir standarttır. Ancak, Microsoft'un Bing Görseller hizmetindeki görüntü işleme pipeline'ında yer alan zayıf noktalar, saldırganların bu dosyaları sistem komutlarını en yüksek yetki seviyelerinde çalıştırmak için kullanmalarına olanak tanıdı.
CVE-2026-32194 ve CVE-2026-32195 olarak kayıtlara geçen bu güvenlik açıkları, Microsoft tarafından acilen yamalandı. Her iki CVE de kritik seviye (Critical) olarak sınıflandırıldı ve acil düzeltme paketleri yayınlandı. Microsoft, saldırganların SVG dosyalarını yüklemelerini engellemek için görüntü işleme pipeline'ında ek doğrulama katmanları eklediğini duyurdu.
Sektördeki Yansımaları ve Alınması Gereken Önlemler
Bu olay, bulut tabanlı hizmetlerin güvenlik açıklarından nasıl etkilendiğine dair önemli bir örnek teşkil ediyor. Özellikle görüntü işleme, dosya dönüştürme ve içerik analizi gibi hizmetler sunan şirketlerin, SVG ve diğer dosya formatlarına yönelik güvenlik kontrollerini yeniden değerlendirmeleri gerekiyor. Aşağıdaki önlemler, benzer saldırıların önlenmesine yardımcı olabilir:
- Dosya Yükleme Kontrolleri: SVG dosyaları dahil olmak üzere tüm kullanıcı yüklemelerinin, zararlı komut içerip içermediğinin detaylı şekilde analiz edilmesi.
- İşlemci Pipeline'ında Güvenlik Katmanları: Görüntü işleme sistemlerinde, SVG dosyalarının sand-box ortamlarında işlenmesi ve komut çalıştırılmasının engellenmesi.
- Düzenli Güvenlik Denetimleri: Üçüncü taraf güvenlik firmaları tarafından periyodik penetrasyon testleri ve kod incelemelerinin yapılması.
- Hızlı Yama Yönetimi: Kritik güvenlik açıkları tespit edildiğinde, acil yama programlarının uygulanması ve tüm sistemlerin güncel tutulması.
Microsoft'un Açıklaması ve Gelecek Adımlar
Microsoft, yaptığı açıklamada, güvenlik araştırmacılarının katkısına teşekkür ederken, saldırıya karşı alınan önlemleri detaylandırdı. Şirket, Bing Görseller hizmetinin yanı sıra, diğer bulut hizmetlerinde de benzer kontrollerin uygulanacağını belirtti. Ayrıca, müşterilerin ve geliştiricilerin, SVG dosyalarını güvenli bir şekilde kullanmaları için yeni kılavuzlar yayınlayacaklarını duyurdu.
Bu olay, güvenlik açısından sadece teknik bir sorun değil, aynı zamanda kullanıcı güvenliği ve veri koruma açısından da önemli bir ders niteliği taşıyor. Şirketlerin, güvenlik açıklarını hızlı bir şekilde tespit etmeleri ve kapatmaları, müşteri güvenini korumak için hayati önem taşıyor.
Güvenlik topluluğu, bu tür saldırıların önüne geçmek için yapay zeka destekli güvenlik çözümleri ve otomatik tehdit algılama sistemleri gibi yenilikçi teknolojilerin kullanımını öneriyor. Microsoft'un da benzer adımları atması bekleniyor.



