- ដោយ Admin
- Jul 25, 2026
កំពុងផ្ទុក...
ចំណុចខ្សោយសំខាន់ៗចំនួនបីនៃការប្រតិបត្តិកូដពីចម្ងាយ (RCE) នៅក្នុងហេដ្ឋារចនាសម្ព័ន្ធរបស់ Microsoft ជាមួយនឹងចំណុចខ្វះខាតពីរនៅក្នុង Bing Images ដែលអនុញ្ញាតឱ្យអ្នកវាយប្រហារលួចយកម៉ាស៊ីនមេដំណើរការរូបភាពខាងក្រោយដោយប្រើឯកសារ SVG ដែលបង្កើតឡើង។
ការរកឃើញទាំងនេះ ដែលត្រូវបានបង្ហាញដោយការទទួលខុសត្រូវដោយ XBOW និងឥឡូវនេះត្រូវបានជួសជុលរួចរាល់ហើយ បង្ហាញពីរបៀបដែលមុខងារគ្រប់គ្រងរូបភាព "ធម្មតា" បានក្លាយជាច្រកផ្លូវទៅកាន់ការចូលប្រើកម្រិតប្រព័ន្ធពេញលេញនៅលើម៉ាស៊ីនមេ Bing ផលិតកម្ម។
ការណែនាំរបស់ Microsoft ចាត់ថ្នាក់ចំណុចខ្សោយទាំងបីថាសំខាន់ ដែលនីមួយៗមានពិន្ទុ CVSS អតិបរមា 9.8។ CVE-2026-32194 គឺជាចំណុចខ្វះខាតនៃការចាក់ពាក្យបញ្ជានៅក្នុងបំពង់ដំណើរការរូបភាពរបស់ Bing ដែលអាចទៅដល់បានតាមរយៈមុខងារផ្ទុកឡើង "ស្វែងរកតាមរូបភាព" ជាសាធារណៈ។
អ្នកស្រាវជ្រាវបានបញ្ជាក់ពីការទាញយកដោយសង្កេតមើលសំណើចេញពីហេដ្ឋារចនាសម្ព័ន្ធ Bing ដែលមានភ្នាក់ងារអ្នកប្រើប្រាស់ bingbot/2.0 បន្ទាប់មកបានកត់សម្គាល់ឃើញកំហុស HTTP 500 ដែលមិនស៊ីសង្វាក់គ្នា ដែលបង្ហាញថា backend កំពុងធ្វើច្រើនជាងការទាញយករូបភាព។
ភាពមិនប្រក្រតីនោះបាននាំឱ្យអ្នកស៊ើបអង្កេតសាកល្បងថាតើខ្លឹមសារដែលបានទាញយកកំពុងត្រូវបានវិភាគដោយសមាសធាតុងាយរងគ្រោះជាជាងគ្រាន់តែបង្ហាញ។
ការស៊ើបអង្កេតជាប្រព័ន្ធបានច្រានចោលការវាយប្រហាររបស់ XML External Entity (XXE) ហើយផ្ទុយទៅវិញបានចង្អុលបង្ហាញទៅម៉ាស៊ីនបង្ហាញរចនាប័ទ្ម ImageMagick ដែលដំណើរការឯកសារ SVG តាមរយៈ "អ្នកសរសេរកូដ" និង "អ្នកទទួល"។
ដោយសារតែ SVG មានមូលដ្ឋានលើ XML វាអាចបង្កប់ឯកសារយោងទៅធនធានខាងក្រៅ ឬប្រតិបត្តិពិធីការ pseudo-protocols ដូចជា label:, xc: និងពាក្យបញ្ជាផ្អែកលើ pipe ដែលមានលក្ខណៈពិសេសមានប្រយោជន៍សម្រាប់ការបញ្ចូលដែលទុកចិត្ត ប៉ុន្តែមានគ្រោះថ្នាក់នៅពេលដែលបង្ហាញដល់ការផ្ទុកឡើងជាសាធារណៈ។
payload ដែលទទួលបានជោគជ័យបានបញ្ចូលពាក្យបញ្ជា shell ដែលមានបុព្វបទ pipe នៅក្នុងឯកសារយោង SVG ដែលនាំឱ្យបណ្ណាល័យបំលែងរូបភាពរបស់ backend ប្រតិបត្តិវាជាពាក្យបញ្ជាប្រព័ន្ធប្រតិបត្តិការជំនួសឱ្យការបង្ហាញវាជារូបភាព។
SVG នេះត្រូវបានដាក់ស្នើដោយផ្ទាល់តាមរយៈចំណុចបញ្ចប់នៃការផ្ទុកឡើងរូបភាពរបស់ Bing ឬបង្ហោះពីខាងក្រៅ ហើយទាញចូលតាមរយៈផ្លូវ SSRF ដែលមានមូលដ្ឋានលើ crawler ដែលជាផ្លូវពីរផ្សេងគ្នាចូលទៅក្នុងបំពង់បង្ហូរទិន្នន័យដែលងាយរងគ្រោះដូចគ្នាដែលគាំទ្រដោយអ្នកតំណាង។
បងប្អូនរបស់វាគឺ CVE-2026-32191 ប៉ះពាល់ដល់ផ្លូវបញ្ចូលរូបភាពផ្នែកម៉ាស៊ីនមេដែលពាក់ព័ន្ធដែលភ្ជាប់ទៅនឹង crawler ស្វែងរករូបភាពបញ្ច្រាសរបស់ Bing។ ចំណុចខ្វះខាតទីបីដែលមិនទាក់ទងគ្នាគឺ CVE-2026-21536 ពាក់ព័ន្ធនឹងការផ្ទុកឡើងឯកសារដែលមិនមានការរឹតបន្តឹងនៅក្នុងកម្មវិធីកំណត់តម្លៃឧបករណ៍ Microsoft។

ភស្តុតាងនៃការកេងប្រវ័ញ្ចបានមកដល់តាមរយៈការហៅត្រឡប់មកវិញក្រៅក្រុមជាជាងការឆ្លើយតប HTTP ដែលអាចមើលឃើញ ចាប់តាំងពីផ្នែកខាងមុខបានប្រគល់កំហុសទូទៅ ខណៈពេលដែលផ្នែកខាងក្រោយបានប្រតិបត្តិពាក្យបញ្ជាដោយស្ងៀមស្ងាត់។
លទ្ធផលពាក្យបញ្ជាបានបញ្ជាក់ពីការប្រតិបត្តិជា NT AUTHORITY\SYSTEM លើកម្មករដំណើរការរូបភាព Bing ដែលកំពុងដំណើរការ Windows Server 2022 Datacenter ដោយលទ្ធផលត្រូវបានបង្កើតឡើងវិញនៅទូទាំងម៉ាស៊ីនច្រើន និងជួរបណ្តាញដែលបង្ហាញថាការប៉ះពាល់បានគ្របដណ្តប់លើកម្រិតដំណើរការរូបភាពរបស់ Bing មិនមែនម៉ាស៊ីនមេដែលកំណត់រចនាសម្ព័ន្ធខុសតែមួយនោះទេ។
អ្នកស្រាវជ្រាវ XBOW ក៏បានចាប់បានកម្មករដែលមានមូលដ្ឋានលើ Linux ដែលដំបូងឡើយខកខានដោយសារតែកម្មវិធីផ្ទៀងផ្ទាត់ដោយស្វ័យប្រវត្តិរបស់ពួកគេទទួលស្គាល់តែលទ្ធផលរចនាប័ទ្ម Linux ដូចជា uid=0(user) gid=0(group) រហូតដល់ពួកគេបានកែសម្រួលវាឡើងវិញដើម្បីចាប់ពាក្យបញ្ជា Windows proof ដូចជា whoami /all និង systeminfo។
នេះមិនមែនជាកំហុសថ្មីទេ។ ការចាក់ពាក្យបញ្ជាតាមរយៈកម្មវិធីបម្លែងរូបភាពបានធ្វើឱ្យកម្មវិធីមានបញ្ហាអស់រយៈពេលជាច្រើនឆ្នាំ ដូចដែលបានឃើញនៅក្នុង ImageTragick និង RCE ដែលមានមូលដ្ឋានលើ ExifTool ស្រដៀងគ្នាដែលបានបង្ហាញតាមរយៈកម្មវិធី bug bounty របស់ GitLab។
អ្វីដែលធ្វើឱ្យករណីនេះគួរឱ្យកត់សម្គាល់គឺថាកម្មវិធីចាត់ទុកកម្មវិធីវិភាគរូបភាពជា "plumbing" អសកម្ម ខណៈពេលដែលតាមពិតទៅជំនួយការទាំងនេះមានឥរិយាបថឆបគ្នានៃទ្រង់ទ្រាយ និង shellout រាប់ទសវត្សរ៍ដែលអ្នកវាយប្រហារអាចប្រើប្រាស់បាន។
ចំណុចសំខាន់ៗសម្រាប់អ្នកការពារ
-អង្គការដែលដំណើរការបំពង់ដំណើរការរូបភាពស្រដៀងគ្នាគួរតែចាត់វិធានការបង្ការមួយចំនួន៖
-បិទដំណើរការអ្នកតំណាងដែលហៅដោយសែល និងឥរិយាបថអ្នកតំណាងដែលមានមូលដ្ឋានលើបំពង់នៅក្នុងកម្មវិធីបម្លែងរចនាប័ទ្ម ImageMagick។
-អនុវត្តការកំណត់រចនាសម្ព័ន្ធ policy.xml និង delegates.xml ដែលមានការរឹតបន្តឹង ដោយមិនអនុញ្ញាតឱ្យមានទម្រង់ដែលមានហានិភ័យខ្ពស់ដូចជា SVG, MVG និង EPS លុះត្រាតែមានការទាមទារយ៉ាងច្បាស់លាស់។
-អនុវត្តការគ្រប់គ្រងការចាកចេញយ៉ាងតឹងរ៉ឹង រួមទាំងបញ្ជីអនុញ្ញាតគោលដៅ និងការទប់ស្កាត់អាសយដ្ឋានខាងក្នុង សម្រាប់លក្ខណៈពិសេសណាមួយដែលទាញយក URL ដែលផ្គត់ផ្គង់ដោយអ្នកប្រើប្រាស់។
-ដំណើរការការបម្លែងរូបភាពនៅក្នុងបរិស្ថាន sandboxed ជាមួយនឹងសិទ្ធិដែលបានកាត់បន្ថយ និងការចូលប្រើបណ្តាញចេញដែលមានការរឹតបន្តឹង។
បង្កើតខ្សែភ្ជាប់សុពលភាពដែលរាប់បញ្ចូលកងនាវាម៉ាស៊ីនមេដែលមានភាពចម្រុះ (Linux និង Windows) ដើម្បីជៀសវាងការខកខានសញ្ញាកេងប្រវ័ញ្ចពិតប្រាកដ។
ក្រុមហ៊ុន Microsoft បានជួសជុលភាពងាយរងគ្រោះរបស់ Bing Images ទាំងពីរយ៉ាងពេញលេញនៅក្នុងសេវាកម្ម cloud របស់ខ្លួន ទោះបីជាមេរៀនមូលដ្ឋានពង្រីកលើសពី Bing ក៏ដោយ៖ កម្មវិធីណាមួយដែលទទួលយកការផ្ទុកឡើងរូបភាព ឬទាញយក URL រូបភាពខាងក្រៅគួរតែចាត់ទុកបំពង់បំលែងរបស់វាជាកូដដែលមិនគួរឱ្យទុកចិត្ត និងសំខាន់លើសុវត្ថិភាពជាជាងការគ្រប់គ្រងមេឌៀដែលគ្មានគ្រោះថ្នាក់។