अमेरिकी साइबर सुरक्षा एजेंसी CISA ने माइक्रोसॉफ्ट, VMware और Apple के उत्पादों में पाई गई चार गंभीर कमजोरियों के बारे में चेतावनी जारी की है, जिनका सक्रिय रूप से शोषण किया जा रहा है।
- CISA ने माइक्रोसॉफ्ट, VMware और Apple के चार गंभीर सुरक्षा दोषों को 'ज्ञात शोषण योग्य कमजोरियों' (KEV) की सूची में जोड़ा है।
- इन खामियों का उपयोग रिमोट कोड निष्पादन (RCE) और प्रमाणीकरण बाईपास के लिए किया जा सकता है।
- संघीय एजेंसियों को 21 अगस्त तक इन सभी पैच को लागू करने का निर्देश दिया गया है।
अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने मंगलवार को एक महत्वपूर्ण चेतावनी जारी करते हुए Microsoft, VMware, और Apple के उत्पादों में मौजूद चार गंभीर सुरक्षा खामियों को तुरंत ठीक करने का आह्वान किया है। ये खामियां वर्तमान में 'इन-द-वाइल्ड' (सक्रिय रूप से) शोषण की जा रही हैं, जिसका अर्थ है कि हैकर्स इनका उपयोग वास्तविक हमलों के लिए कर रहे हैं।
CISA की इस नई चेतावनी में माइक्रोसॉफ्ट की दो प्रमुख कमियां शामिल हैं: CVE-2026-33824 (CVSS स्कोर 9.8), जो विंडोज इंटरनेट की एक्सचेंज (IKE) सेवा विस्तार में एक गंभीर दोष है, और CVE-2026-55040 (CVSS स्कोर 9.1), जो SharePoint में एक कमजोर प्रमाणीकरण दोष है। विंडोज IKE दोष हमलावरों को विशेष रूप से तैयार किए गए पैकेटों के माध्यम से बिना किसी प्रमाणीकरण के रिमोट कोड निष्पादित करने की अनुमति देता है।
तकनीकी विश्लेषण और खतरे का स्वरूप
Palo Alto Networks ने संकेत दिया है कि विंडोज IKE कमजोरी का उपयोग चीनी-भाषी हमलावरों द्वारा एक AI-सक्षम स्वायत्त हैकिंग अभियान में किया जा रहा है। वहीं, SharePoint की कमजोरी को लक्षित करने वाले हमलावर अब एक सक्रिय 'प्रूफ-ऑफ-कांसेप्ट' (PoC) एक्सप्लोइट का उपयोग कर रहे हैं।
साइबर अपराधी अब AI का उपयोग करके पैचिंग चक्र से भी तेज गति से हमले कर रहे हैं, जिससे सुरक्षा टीमों के लिए प्रतिक्रिया समय कम हो गया है।
BozokMedia विश्लेषण दिखाता है कि केवल सॉफ्टवेयर अपडेट करना ही काफी नहीं है, बल्कि यह समझना महत्वपूर्ण है कि कैसे हमलावर इन खामियों का उपयोग सिस्टम पर पूर्ण नियंत्रण पाने के लिए करते हैं। VMware के CVE-2026-59310 और macOS के CVE-2026-65400 को भी इस सूची में शामिल किया गया है। VMware की खामी का उपयोग अगस्त की शुरुआत में SSH रिवर्स शेल फ्रेमवर्क तैनात करने के लिए किया गया था, जबकि Apple के macOS स्क्रीन शेयरिंग दोष का उपयोग हमलावरों द्वारा रूट एक्सेस प्राप्त करने और Monero माइनर तैनात करने के लिए किया गया है।
ऐतिहासिक पृष्ठभूमि
साइबर सुरक्षा के इतिहास में, 'शून्य-दिवस' (Zero-day) हमले हमेशा से सबसे घातक रहे हैं। CISA की KEV सूची का उद्देश्य उन कमजोरियों को प्राथमिकता देना है जो पहले से ही हमलावरों द्वारा उपयोग की जा रही हैं, ताकि संगठनों को केवल काल्पनिक खतरों के बजाय वास्तविक खतरों से निपटने में मदद मिल सके।
Frequently Asked Questions
1. मुझे इन सुरक्षा पैच को कब तक इंस्टॉल करना चाहिए?
CISA ने संघीय एजेंसियों को 21 अगस्त तक इन्हें अनिवार्य रूप से पैच करने का निर्देश दिया है। व्यक्तिगत उपयोगकर्ताओं को तुरंत अपडेट करना चाहिए।
2. क्या ये खामियां केवल व्यावसायिक उपयोगकर्ताओं को प्रभावित करती हैं?
नहीं, ये विंडोज, macOS और VMware का उपयोग करने वाले सभी व्यक्तिगत और व्यावसायिक उपयोगकर्ताओं को प्रभावित कर सकती हैं।