अमेरिकी साइबर सुरक्षा एजेंसी CISA ने संघीय एजेंसियों को Oracle E-Business Suite में मौजूद एक गंभीर भेद्यता को तुरंत ठीक करने का निर्देश दिया है, जिसका फायदा साइबर अपराधी उठा रहे हैं।
मुख्य बिंदु (Key Takeaways)
- CISA ने Oracle E-Business Suite (EBS) में गंभीर खामी (CVE-2026-46817) को लेकर अलर्ट जारी किया है।
- यह भेद्यता अनधिकृत हमलावरों को सिस्टम पर पूरा नियंत्रण पाने की अनुमति देती है।
- अमेरिकी संघीय एजेंसियों को शनिवार, 18 जुलाई तक पैच लागू करने का सख्त निर्देश दिया गया है।
- Shadowserver के अनुसार, 1,000 से अधिक Oracle EBS इंस्टेंस इंटरनेट पर असुरक्षित पाए गए हैं।
अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने एक आपातकालीन आदेश जारी करते हुए सभी संघीय एजेंसियों को अपने सिस्टम को सुरक्षित करने का निर्देश दिया है। यह आदेश Oracle E-Business Suite (EBS) वित्तीय एप्लिकेशन में पाई गई एक अत्यंत गंभीर सुरक्षा खामी के जवाब में आया है, जिसका सक्रिय रूप से साइबर हमलों के लिए उपयोग किया जा रहा है।
खामी का तकनीकी विवरण और जोखिम
इस भेद्यता को CVE-2026-46817 के रूप में पहचाना गया है, जो Oracle Payments उत्पाद के 'फाइल ट्रांसमिशन' घटक में स्थित है। इस खामी की गंभीरता को देखते हुए इसे CVSS 9.8 स्कोर दिया गया है, जो इसे अत्यंत खतरनाक श्रेणी में रखता है। एक अनधिकृत हमलावर, जिसके पास केवल HTTP नेटवर्क एक्सेस है, बिना किसी लॉगिन विवरण के इस खामी का उपयोग करके पूरे सिस्टम का नियंत्रण (Takeover) प्राप्त कर सकता है।
सक्रिय हमले और पैचिंग की आवश्यकता
हालांकि Oracle ने मई 2026 में ही सुरक्षा अपडेट जारी कर दिए थे, लेकिन रिपोर्टों से पता चलता है कि कई संगठन अभी भी इन अपडेट्स को लागू करने में विफल रहे हैं। थ्रेट इंटेलिजेंस कंपनी Defused ने पुष्टि की है कि हमलावर इस खामी का लाभ उठाकर 'हनीपॉट' और वास्तविक प्रणालियों पर हमले कर रहे हैं। Shadowserver के आंकड़ों के अनुसार, दुनिया भर में 1,000 से अधिक Oracle EBS इंस्टेंस इंटरनेट पर खुले और असुरक्षित हैं, जिनमें से आधे से अधिक अमेरिका में हैं।
CISA का कड़ा रुख और ऐतिहासिक संदर्भ
CISA ने 'बाइंडिंग ऑपरेशनल डायरेक्टिव' (BOD) 26-04 के तहत संघीय एजेंसियों को 18 जुलाई तक पैचिंग पूरी करने का आदेश दिया है। यह केवल एक अकेली घटना नहीं है; पिछले कुछ वर्षों में CISA ने Oracle उत्पादों में 43 सुरक्षा मुद्दों को चिह्नित किया है, जिनमें से 12 का उपयोग रैनसमवेयर गिरोहों द्वारा किया गया है। यह बार-बार होने वाली घटनाएं सरकारी बुनियादी ढांचे की सुरक्षा के लिए एक गंभीर चुनौती पेश करती हैं।