माइक्रोसॉफ्ट ने अपने एंट्रा आईडी (Entra ID) प्लेटफॉर्म में एक अत्यंत गंभीर सुरक्षा खामी को ठीक किया है, जिसका उपयोग हमलावरों द्वारा डेटा चोरी और कोड निष्पादन के लिए किया जा रहा था।
- एंट्रा आईडी (Entra ID) में 'मैक्सिमम-सेवेरिटी' खामी का पता चला।
- हमलावर बिना किसी विशेषाधिकार के रिमोट कोड निष्पादित कर सकते थे।
- माइक्रोसॉफ्ट ने खामी को पूरी तरह से पैच कर दिया है; उपयोगकर्ताओं को कुछ करने की आवश्यकता नहीं है।
माइक्रोसॉफ्ट ने अपने क्लाउड-आधारित पहचान और एक्सेस प्रबंधन (IAM) प्लेटफॉर्म, एंट्रा आईडी (Entra ID) (पूर्व में Azure Active Directory) में एक अत्यंत गंभीर सुरक्षा भेद्यता की पहचान की है। यह खामी इतनी खतरनाक थी कि इसे 'मैक्सिमम-सेवेरिटी' श्रेणी में रखा गया है, और सबसे चिंताजनक बात यह है कि इसका उपयोग वास्तविक साइबर हमलों में किया जा चुका है।
खामी का तकनीकी विवरण
इस सुरक्षा भेद्यता को CVE-2026-69836 के रूप में ट्रैक किया जा रहा है। माइक्रोसॉफ्ट के प्रिंसिपल सिक्योरिटी इंजीनियर रॉबर्ट फिट्ज़पैट्रिक द्वारा खोजी गई इस खामी में 'अनट्रस्टेड डेटा का डिसर्िएलाइजेशन' (Deserialization of untrusted data) शामिल है। यह हमलावरों को बिना किसी विशेष अनुमति या विशेषाधिकार के, नेटवर्क के माध्यम से रिमोट कोड निष्पादित करने की अनुमति देता था।
यह भेद्यता दर्शाती है कि क्लाउड-आधारित पहचान प्रणालियों में एक छोटी सी कोडिंग त्रुटि भी वैश्विक स्तर पर डेटा सुरक्षा को खतरे में डाल सकती है।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि एंट्रा आईडी जैसे प्लेटफॉर्म पर हमला करना हमलावरों के लिए 'स्वर्ण द्वार' खोलने जैसा है, क्योंकि यह माइक्रोसॉफ्ट 365, एज़्योर (Azure) और डायनेमिक्स सीआरएम (Dynamics CRM) जैसे महत्वपूर्ण सेवाओं को नियंत्रित करता है। यदि कोई हमलावर इस खामी का लाभ उठा लेता है, तो वह पूरे कॉर्पोरेट नेटवर्क तक पहुंच प्राप्त कर सकता है।
ऐतिहासिक पृष्ठभूमि
यह पहली बार नहीं है जब माइक्रोसॉफ्ट के पहचान प्लेटफार्मों को निशाना बनाया गया है। सितंबर 2025 में, एक अन्य गंभीर खामी (CVE-2025-55241) का पता चला था, जिसने हमलावरों को दुनिया की किसी भी कंपनी के माइक्रोसॉफ्ट एंट्रा आईडी टेनेंट तक पूर्ण पहुंच प्राप्त करने की क्षमता दी थी। यह निरंतर बढ़ते साइबर खतरों की ओर इशारा करता है।
Frequently Asked Questions
1. क्या मुझे अपने माइक्रोसॉफ्ट अकाउंट के लिए कोई कार्रवाई करने की आवश्यकता है?
नहीं, माइक्रोसॉफ्ट ने पुष्टि की है कि इस खामी को पूरी तरह से पैच कर दिया गया है और उपयोगकर्ताओं को कोई अतिरिक्त कदम उठाने की आवश्यकता नहीं है।
2. क्या इस खामी का उपयोग करके डेटा चोरी हो सकता है?
हाँ, चूंकि यह रिमोट कोड निष्पादन (RCE) की अनुमति देता है, हमलावर सिस्टम के भीतर अनधिकृत गतिविधियां कर सकते हैं।