सिस्को ने अपने सिक्योर ईमेल उत्पाद में बिना पैच वाली दो खामियों और IOS XR एवं Nexus 9000 स्विच में गंभीर सुरक्षा दोषों की चेतावनी दी है, जो डेटा चोरी का कारण बन सकते हैं।

  • Secure Email उत्पाद में S/MIME डिक्रिप्शन से जुड़ी दो अनपेच की गई खामियां पाई गई हैं।
  • IOS XR और Nexus 9000 स्विच में रिमोट कोड निष्पादन (RCE) जैसे गंभीर खतरे मौजूद हैं।
  • सिस्को ने प्रभावित उपकरणों के लिए सुरक्षा पैच जारी कर दिए हैं।

नेटवर्क सुरक्षा दिग्गज Cisco ने बुधवार को एक महत्वपूर्ण चेतावनी जारी करते हुए बताया कि उसके एंटरप्राइज ईमेल सुरक्षा उत्पाद 'Secure Email' में दो ऐसी कमजोरियां मिली हैं, जिनका अभी तक कोई पैच उपलब्ध नहीं है। ये खामियां सार्वजनिक रूप से उजागर हो चुकी हैं और संभावित रूप से एन्क्रिप्टेड ईमेल सामग्री को खतरे में डाल सकती हैं।

S/MIME खामियां और ईमेल डेटा का जोखिम

इन दो खामियों को CVE-2026-20354 और CVE-2026-20355 के रूप में ट्रैक किया गया है। ये मध्यम गंभीरता की समस्याएं हैं जो S/MIME (Secure/Multipurpose Internet Mail Extensions) डिक्रिप्शन फंक्शनलिटी को प्रभावित करती हैं। सिस्को के अनुसार, संदेश अखंडता (message integrity) के अपर्याप्त सत्यापन के कारण एक हमलावर 'मैन-इन-द-मिडल' (MitM) तकनीक का उपयोग करके ईमेल गेटवे के बीच के ट्रैफिक को रोक सकता है और उसे बदल सकता है।

इसका परिणाम यह हो सकता है कि हमलावर एन्क्रिप्टेड संचार से प्लेनटेक्स्ट (सादा पाठ) सामग्री प्राप्त कर सके। यह समस्या उन सभी Secure Email उपकरणों को प्रभावित करती है जो AsyncOS संस्करण 16.5.0 या उससे पुराने संस्करण पर चल रहे हैं और जिनमें S/MIME सक्षम है।

Why This Matters

BozokMedia विश्लेषण से पता चलता है कि ईमेल सुरक्षा में ऐसी सेंधमारी न केवल गोपनीयता का उल्लंघन करती है, बल्कि कॉर्पोरेट जासूसी के लिए भी एक बड़ा द्वार खोल सकती है। यदि एन्क्रिप्शन को ही दरकिनार कर दिया जाए, तो पूरे सुरक्षा ढांचे पर से विश्वास उठ जाता है।

एन्क्रिप्टेड संचार के बीच में घुसपैठ करना हमलावरों के लिए सबसे शक्तिशाली हथियारों में से एक है।

दूसरी ओर, सिस्को ने अपने अन्य उत्पादों के लिए पैच भी जारी किए हैं। कंपनी ने IOS XR और Nexus 9000 सीरीज के स्विच में कई गंभीर सुरक्षा दोषों को ठीक करने की घोषणा की है। इन दोषों में रिमोट कोड निष्पादन (RCE), प्रमाणीकरण बाईपास (authentication bypass), और कोड इंजेक्शन जैसी क्षमताएं शामिल हैं, जो हमलावरों को सिस्टम पर पूर्ण नियंत्रण दे सकती हैं।

महत्वपूर्ण सुरक्षा पैच का विवरण

उत्पाद (Product)खामी का प्रकार (Vulnerability Type)गंभीरता (Severity)
Secure EmailS/MIME Decryption FlawMedium
IOS XR SwitchesMemory Corruption/Access ControlCritical (9.8 CVSS)
Nexus 9000 SeriesRemote Code Execution (RCE)Critical (9.8 CVSS)
IP Phones (7800/8800)Denial of Service (DoS)High

IOS XR के लिए जारी किए गए सुधार सात अलग-अलग CVEs के अंतर्गत आते हैं, जिनमें से दो का CVSS स्कोर 9.8 है। इसी तरह, Nexus 9000 सीरीज के लिए CVE-2026-20212 को ठीक किया गया है, जो हमलावरों को रूट विशेषाधिकारों के साथ कोड चलाने की अनुमति देता था।

Did You Know?: CVSS स्कोर 10 में से सुरक्षा की गंभीरता को मापता है; 9.8 का स्कोर लगभग पूर्ण सिस्टम नियंत्रण के जोखिम को दर्शाता है।

Frequently Asked Questions

प्रश्न 1: क्या मेरे ईमेल सुरक्षित हैं?
यदि आप AsyncOS 16.5.0 या उससे पुराने संस्करण का उपयोग कर रहे हैं, तो आपको तुरंत अपडेट करना चाहिए।

प्रश्न 2: क्या इन खामियों का वर्तमान में उपयोग किया जा रहा है?
सिस्को के अनुसार, वर्तमान में इन खामियों के सक्रिय रूप से शोषण (exploitation) का कोई प्रमाण नहीं मिला है।