XBOW, Bing'in görüntü arama servisine gönderilen özel bir SVG dosyasının, Microsoft'un üretim sunucularında NT AUTHORITY\SYSTEM yetkileriyle komut çalıştırmasına neden olduğunu doğruladı. Bu açığın iki farklı yolu vardı: biri kullanıcı tarafından yüklenen SVG dosyaları, diğeri ise BingBot'un dış bir URL'den çektiği SVG dosyaları. Her iki yol da kimlik doğrulama gerektirmeden çalışıyordu.

Açık, ImageMagick gibi görüntü işleme kütüphanelerinin dışa dönük temsilcilerini (delegates) etkin bıraktığı durumlarda ortaya çıkıyor. SVG dosyaları, pipe karakteriyle başlayan referanslarla doğrudan sistem kabuğuna yönlendirilebiliyordu. XBOW, bu yöntemi kullanarak sunucudan sistem bilgilerini çekti ve yetkilerin sistem seviyesinde olduğunu doğruladı.

Microsoft, CVE-2026-32194 ve CVE-2026-32191 olarak iki kritik açığı tanımladı ve her ikisini de CVSS 9.8 skoruyla değerlendirdi. Açıklar Mart ayında yayınlandı ancak kullanıcılar için herhangi bir düzeltme gerekmedi çünkü Microsoft, açıkların duyurulmasından önce sunucu tarafında tamamen düzeltmeyi tamamlamıştı. Güvenlik uzmanları, benzer sistemlerde dışa dönük temsilcilerin devre dışı bırakılması, kabul edilen dosya formatlarının sınırlanması ve sunucuların ağdan izole edilmesi gerektiğini vurguluyor.