माइक्रोसॉफ्ट ने अपने क्लाउड-आधारित पहचान प्रबंधन सेवा, Entra ID में एक अत्यंत गंभीर सुरक्षा भेद्यता की चेतावनी दी है, जिसका सक्रिय रूप से दुरुपयोग किया जा रहा है। इस खामी का CVSS स्कोर 10.0 है, जो इसे सबसे खतरनाक स्तर पर रखता है।
- Microsoft Entra ID में CVSS 10.0 की उच्चतम गंभीरता वाली खामी पाई गई है।
- CVE-2026-69836 के रूप में ट्रैक की गई इस भेद्यता का 'इन द वाइल्ड' (सक्रिय रूप से) दुरुपयोग किया जा रहा है।
- यह खामी रिमोट कोड निष्पादन (RCE) की अनुमति देती है, जिससे हमलावर सिस्टम पर नियंत्रण पा सकते हैं।
- माइक्रोसॉफ्ट के अनुसार, ग्राहकों को फिलहाल किसी तत्काल कार्रवाई की आवश्यकता नहीं है।
तकनीकी दिग्गज Microsoft ने एक चौंकाने वाली सुरक्षा चेतावनी जारी की है, जिसमें उसके क्लाउड-आधारित पहचान और एक्सेस प्रबंधन सेवा, Entra ID (पूर्व में Azure Active Directory) में एक 'अधिकतम-गंभीरता' वाली खामी का खुलासा किया गया है। सबसे चिंताजनक बात यह है कि यह खामी केवल सैद्धांतिक नहीं है; माइक्रोसॉफ्ट ने पुष्टि की है कि साइबर अपराधियों द्वारा इसका सक्रिय रूप से दुरुपयोग किया जा रहा है।
इस भेद्यता को CVE-2026-69836 के रूप में पहचाना गया है और इसे CVSS 10.0 का स्कोर दिया गया है। सुरक्षा मानकों में, 10.0 का स्कोर 'क्रिटिकल' या उच्चतम संभव खतरे को दर्शाता है। यह खामी हमलावरों को 'रिमोट कोड निष्पादन' (Remote Code Execution - RCE) की क्षमता प्रदान करती है, जिसका अर्थ है कि एक हमलावर बिना किसी भौतिक पहुंच के दूरस्थ रूप से हानिकारक कोड चला सकता है और क्लाउड वातावरण में अनधिकृत पहुंच प्राप्त कर सकता है।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि Entra ID जैसे बुनियादी ढांचे पर हमला करना वैश्विक साइबर सुरक्षा परिदृश्य के लिए एक बड़ा खतरा है। चूंकि अरबों संगठन अपनी पहचान प्रबंधन और प्रमाणीकरण प्रक्रियाओं के लिए माइक्रोसॉफ्ट की सेवाओं पर निर्भर हैं, इसलिए इस तरह की भेद्यता एक 'डोमिनो इफेक्ट' पैदा कर सकती है, जिससे बड़े पैमाने पर डेटा चोरी और कॉर्पोरेट जासूसी का खतरा बढ़ जाता है।
रिमोट कोड निष्पादन की क्षमता वाले 10.0 स्कोर वाले बग्स साइबर सुरक्षा की दुनिया में 'पवित्र ग्रिल' के समान हैं, जो पूरे क्लाउड इकोसिस्टम को अस्थिर कर सकते हैं।
ऐतिहासिक रूप से, माइक्रोसॉफ्ट की पहचान सेवाओं (जैसे Azure AD) को हमेशा से उच्च-मूल्य वाले लक्ष्यों के रूप में देखा गया है। जब भी क्लाउड प्रदाताओं में ऐसी खामियां आती हैं, तो यह हमलावरों के लिए एक सुनहरा अवसर होता है क्योंकि क्लाउड में एक छोटी सी चूक पूरे नेटवर्क के पतन का कारण बन सकती है।
हालांकि यह समाचार डरावना लग सकता है, लेकिन माइक्रोसॉफ्ट ने स्पष्ट किया है कि उन्होंने पहले ही आवश्यक पैच लागू कर दिए हैं और वर्तमान में उपयोगकर्ताओं को मैन्युअल रूप से कोई कार्रवाई करने की आवश्यकता नहीं है। कंपनी लगातार अपने सिस्टम की निगरानी कर रही है ताकि किसी भी संदिग्ध गतिविधि को रोका जा सके।
Frequently Asked Questions
प्रश्न 1: क्या मुझे अपने Microsoft Entra ID अकाउंट के लिए तुरंत कुछ करने की जरूरत है?
उत्तर: नहीं, माइक्रोसॉफ्ट ने कहा है कि ग्राहकों को वर्तमान में कोई कार्रवाई करने की आवश्यकता नहीं है क्योंकि पैच लागू कर दिए गए हैं।
प्रश्न 2: Entra ID क्या है?
उत्तर: यह माइक्रोसॉफ्ट की एक क्लाउड-आधारित सेवा है जो संगठनों को उनकी डिजिटल पहचान और एक्सेस को प्रबंधित करने में मदद करती है।