신호 빙 이미지 RCE: XBOW가 발견한 3건의 치명적 결함
요약
XBOW가 마이크로소프트의 요청에 따라 패치가 끝난 뒤인 2026년 7월 23일 빙 이미지 취약점 3건의 익스플로잇 메커니즘을 공개했다. CVE-2026-32194·CVE-2026-32191·CVE-2026-21536 3건은 모두 CVSS 9.8 등급이며 인증·쿠키·사용자 상호작용이 필요 없다. 조작된 SVG가 마이크로소프트 프로덕션 이미지 처리 워커에서는 NT AUTHORITY\SYSTEM 권한으로, 같은 팀의 리눅스 장비에서는 root 권한으로 명령을 실행했다. 개념증명은 3줄 분량으로, 파이프 문자로 시작하는 xlink:href 속성을 이용해 ImageMagick 계열 delegate 기능이 남아 있던 변환 계층을 악용했다. 2016년 ImageTragick(CVE-2016-3714)과 같은 계열의 실패가 반복된 것이다. XBOW는 마이크로소프트 감사 목록에 3건 모두의 발견자로 올랐고 버그바운티 리더보드 상위 10위에 진입해 해당 순위에 오른 최초이자 유일한 AI가 됐다.
분류
주 주제디지털 인프라·사이버
부주제AI·컴퓨팅
지역 메뉴글로벌
영향 지역scope:global
시간 지평0~3년 (2026-07-28)
최종 갱신2026-07-28T14:28:30.174819+00:00
근거 1
- XBOW (자율 공격형 보안 스타트업) 기술 블로그 2026-07-23 접근 2026-07-28T13:59:42+00:00
속한 트렌드 0
해당 객체가 없다.
직접 연결 이슈 0
해당 객체가 없다.
공개 식별자: fm-cdea7fca95e9