XBOW phát hiện hai lỗ hổng RCE trong Bing Images (CVE-2026-32194, CVE-2026-32191) do cơ chế delegate mặc định của ImageMagick, nơi một file SVG 3 dòng chứa ký tự pipe trong thuộc tính xlink:href kích hoạt thực thi lệnh hệ thống — đạt quyền SYSTEM trên máy chủ Windows của Bing. Lỗ hổng tương tự ImageTragick (2016) vẫn tồn tại trong nhiều pipeline tự lưu trữ. Biện pháp khắc phục bao gồm vô hiệu hóa SVG/MVG/EPS trong policy.xml, kiểm tra delegates.xml, sandboxing worker, chặn kết nối mạng đầu ra từ converter, và coi cả đường upload lẫn crawler fetch là không đáng tin cậy. WAF hay lọc kiểu file không thể phát hiện vì payload nằm trong XML của ảnh.
Why read it: Để tránh bị tấn công từ lỗ hổng RCE trong pipeline tự quản lý của mình, như trong vụ tấn công Bing Images, bạn nên đọc bài này để hiểu cách các lỗ hổng này hoạt động và áp dụng các biện pháp phòng ngừa hiệu quả từ các ví dụ thực tế.
Answer 3 short questions to earn reward points for this article. Only do it if you want the points.
3 questions · under a minute · optional
Source: https://latesthackingnews.com/2026/07/26/bing-images-rce-flaws-explained. 8sync News only summarizes and links out; content copyright belongs to the authors and original sources.
Thị trường Relay (gray market) cung cấp giải pháp B2B giá rẻ, có cấu trúc cho người bán lại token tại Trung Quốc đại lục, giúp họ truy cập các dịch vụ AI như OpenAI, Anthropic hay Google.
Lập trình viên nên đọc bài này để hiểu cách các công ty và cá nhân trong thị trường gray-market (đen) vận hành hệ thống relay—công cụ quan trọng cho việc tiếp cận và phân phối dịch vụ AI lớn như OpenAI và Anthropic mà nhiều người vẫn chưa biết đến.
Tác giả đang tối ưu hiệu suất website bằng cách thay thế các hình ảnh động (animated illustrations) bằng SVG động (animated SVG) để giảm tiêu thụ băng thông sau khi chuyển sang nền tảng Netlify.
Lập trình viên nên đọc bài này để tìm cách tối ưu hóa hiệu suất trang web bằng cách chuyển đổi hình ảnh động từ SVG sang các hình ảnh nhẹ hơn, giúp giảm tải băng thông và giảm chi phí lưu trữ, đặc biệt khi ứng dụng trên nền tảng như Netlify.
Tại giai đoạn 7, agent onboard đã có thể truy vấn cơ sở tri thức thực tế và trả lời câu hỏi của nhân viên.
Lập trình viên nên đọc bài này để hiểu cách quản lý và kiểm soát hành vi của hệ thống khi dữ liệu được sử dụng như một "người đại diện" để tránh rủi ro về sai lệch logic, sai phạm đạo đức hoặc hành vi tự động hóa không mong muốn trong ứng dụng AI.
Tác giả triển khai một firewall crowdsourced (do cộng đồng đóng góp) phía trước homelab của mình và ngay lập tức nó đã chặn được các cuộc tấn công, dù ban đầu firewall còn thiếu sót.
Bạn nên đọc bài này để hiểu cách tận dụng công nghệ cộng đồng để bảo vệ hệ thống của mình hiệu quả hơn bằng cách không chỉ phụ thuộc vào các giải pháp truyền thống mà còn tích hợp các kiến thức từ cộng đồng chuyên gia và cộng đồng người dùng trong việc phòng ngự mạng.
Tìm hiểu cách confidential computing bảo vệ dữ liệu đang xử lý, giúp tổ chức đáp ứng các yêu cầu pháp lý, tuân thủ, chủ quyền dữ liệu và bảo mật AI đang thay đổi.
Lập trình viên nên đọc bài này để hiểu cách bảo mật dữ liệu trong quá trình sử dụng (data in use) thông qua kiến thức về confidential computing—một giải pháp quan trọng trong việc đáp ứng yêu cầu mới về tuân thủ quy định, bảo vệ chủ quyền dữ liệu và an ninh AI trong các ứng dụng phần mềm của bạn.
Bản cập nhật Astro 7.1 mang đến nhiều cải tiến như hỗ trợ CSP, phân trang, server phát triển và collections nội dung.
Lập trình viên phát triển web nên đọc bài này để khám phá cách Astro 7.1 nâng cao kiểm soát CSP (Content Security Policy) và cải thiện hiệu suất với pagination và bộ nhớ cache nội dung, giúp tối ưu hóa ứng dụng web của mình một cách hiệu quả hơn.
Node.js là môi trường runtime JavaScript miễn phí, mã nguồn mở, đa nền tảng, cho phép lập trình viên xây dựng server, ứng dụng web, công cụ dòng lệnh và scripts.
Lập trình viên nên đọc bài này để cập nhật về các bản vá an toàn cho Node.js 2026, giúp bảo vệ ứng dụng hiện tại khỏi các lỗ hổng mới có thể dẫn đến tấn công xâm nhập hoặc gián điệp.
Trang web giả mạo corepack.org đang mạo danh công cụ Node.js, phân phối phần mềm đánh cắp thông tin (infostealer) và proxyware cho nhà phát triển khi họ tải xuống.
Lập trình viên nên đọc bài này để tránh bị lừa vào các ứng dụng giả mạo như Corepack, gây nguy cơ trộm thông tin cá nhân và dữ liệu dự án của mình.
Read the news here, practice coding, follow structured courses and train for IELTS on our sibling products — all connected through one 8 Sync Dev account.
The ecosystem home: product overviews, blog and full pricing.
ExploreLearn along a clear roadmap: videos, auto-graded quizzes, certificates and mentors who ship for a living.
View the roadmap1,000+ DSA problems in Vietnamese, auto-graded across 7 languages — many FREE, right in your browser.
Practice for freeAI grading for all four IELTS skills with detailed rubric feedback.
Try it freeA 22 MB AI IDE for Vietnamese devs.
Download freeOrganizational memory for AI agents.
ExploreAI that staffs your Fanpage and qualifies leads for you.
Try it