Bing Images의 취약점으로 인해 조작된 SVG가 Microsoft 서버에서 SYSTEM으로 명령을 실행할 수 있습니다.
Bing의 이미지 검색에 제출된 정교하게 제작된 SVG가 Microsoft의 프로덕션 이미지 처리 워커에서 NT AUTHORITY\SYSTEM으로, 그리고 동일한 플릿의 Linux 머신에서는 root로 명령을 실행했습니다.XBOW의 테스트 결과는 서로 다른 호스트 및 네트워크 범위의 워커에서 동일한 결과를 얻었으므로, 문제는 단일 불량 머신이 아닌 Bing의 이미지 계층에 있었습니다. Microsoft는 두 개의 치명적인 CVE인 CVE-2026-32194와