XBOW confirmó que un archivo SVG especial enviado al servicio de búsqueda de imágenes de Bing provocaba la ejecución de comandos con privilegios NT AUTHORITY\SYSTEM en los servidores de producción de Microsoft. Esta vulnerabilidad tenía dos vías distintas: una a través de archivos SVG cargados por usuarios y otra a través de archivos SVG descargados por BingBot desde URLs externas. Ambas vías funcionaban sin necesidad de autenticación.

La vulnerabilidad surgía cuando bibliotecas de procesamiento de imágenes como ImageMagick tenían activos representantes externos (delegates). Los archivos SVG podían redirigirse directamente a la shell del sistema mediante referencias que comenzaban con el carácter pipe. XBOW utilizó este método para extraer información del sistema y confirmar que los privilegios eran a nivel del sistema.

Microsoft identificó dos vulnerabilidades críticas como CVE-2026-32194 y CVE-2026-32191, ambas evaluadas con una puntuación CVSS de 9.8. Las vulnerabilidades se publicaron en marzo, pero no se requirió ninguna acción por parte de los usuarios porque Microsoft ya había corregido completamente los problemas en el lado del servidor antes de su divulgación. Los expertos en seguridad enfatizan que en sistemas similares se deben desactivar los representantes externos, limitar los formatos de archivo aceptados y aislar los servidores de la red.