सिस्को ने अपने सिक्योर ईमेल उत्पाद में बिना पैच वाली दो खामियों और IOS XR एवं Nexus 9000 स्विच में गंभीर सुरक्षा दोषों की चेतावनी दी है, जो डेटा चोरी का कारण बन सकते हैं।
- Secure Email उत्पाद में S/MIME डिक्रिप्शन से जुड़ी दो अनपेच की गई खामियां पाई गई हैं।
- IOS XR और Nexus 9000 स्विच में रिमोट कोड निष्पादन (RCE) जैसे गंभीर खतरे मौजूद हैं।
- सिस्को ने प्रभावित उपकरणों के लिए सुरक्षा पैच जारी कर दिए हैं।
नेटवर्क सुरक्षा दिग्गज Cisco ने बुधवार को एक महत्वपूर्ण चेतावनी जारी करते हुए बताया कि उसके एंटरप्राइज ईमेल सुरक्षा उत्पाद 'Secure Email' में दो ऐसी कमजोरियां मिली हैं, जिनका अभी तक कोई पैच उपलब्ध नहीं है। ये खामियां सार्वजनिक रूप से उजागर हो चुकी हैं और संभावित रूप से एन्क्रिप्टेड ईमेल सामग्री को खतरे में डाल सकती हैं।
S/MIME खामियां और ईमेल डेटा का जोखिम
इन दो खामियों को CVE-2026-20354 और CVE-2026-20355 के रूप में ट्रैक किया गया है। ये मध्यम गंभीरता की समस्याएं हैं जो S/MIME (Secure/Multipurpose Internet Mail Extensions) डिक्रिप्शन फंक्शनलिटी को प्रभावित करती हैं। सिस्को के अनुसार, संदेश अखंडता (message integrity) के अपर्याप्त सत्यापन के कारण एक हमलावर 'मैन-इन-द-मिडल' (MitM) तकनीक का उपयोग करके ईमेल गेटवे के बीच के ट्रैफिक को रोक सकता है और उसे बदल सकता है।
इसका परिणाम यह हो सकता है कि हमलावर एन्क्रिप्टेड संचार से प्लेनटेक्स्ट (सादा पाठ) सामग्री प्राप्त कर सके। यह समस्या उन सभी Secure Email उपकरणों को प्रभावित करती है जो AsyncOS संस्करण 16.5.0 या उससे पुराने संस्करण पर चल रहे हैं और जिनमें S/MIME सक्षम है।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि ईमेल सुरक्षा में ऐसी सेंधमारी न केवल गोपनीयता का उल्लंघन करती है, बल्कि कॉर्पोरेट जासूसी के लिए भी एक बड़ा द्वार खोल सकती है। यदि एन्क्रिप्शन को ही दरकिनार कर दिया जाए, तो पूरे सुरक्षा ढांचे पर से विश्वास उठ जाता है।
एन्क्रिप्टेड संचार के बीच में घुसपैठ करना हमलावरों के लिए सबसे शक्तिशाली हथियारों में से एक है।
दूसरी ओर, सिस्को ने अपने अन्य उत्पादों के लिए पैच भी जारी किए हैं। कंपनी ने IOS XR और Nexus 9000 सीरीज के स्विच में कई गंभीर सुरक्षा दोषों को ठीक करने की घोषणा की है। इन दोषों में रिमोट कोड निष्पादन (RCE), प्रमाणीकरण बाईपास (authentication bypass), और कोड इंजेक्शन जैसी क्षमताएं शामिल हैं, जो हमलावरों को सिस्टम पर पूर्ण नियंत्रण दे सकती हैं।
महत्वपूर्ण सुरक्षा पैच का विवरण
| उत्पाद (Product) | खामी का प्रकार (Vulnerability Type) | गंभीरता (Severity) |
|---|---|---|
| Secure Email | S/MIME Decryption Flaw | Medium |
| IOS XR Switches | Memory Corruption/Access Control | Critical (9.8 CVSS) |
| Nexus 9000 Series | Remote Code Execution (RCE) | Critical (9.8 CVSS) |
| IP Phones (7800/8800) | Denial of Service (DoS) | High |
IOS XR के लिए जारी किए गए सुधार सात अलग-अलग CVEs के अंतर्गत आते हैं, जिनमें से दो का CVSS स्कोर 9.8 है। इसी तरह, Nexus 9000 सीरीज के लिए CVE-2026-20212 को ठीक किया गया है, जो हमलावरों को रूट विशेषाधिकारों के साथ कोड चलाने की अनुमति देता था।
Frequently Asked Questions
प्रश्न 1: क्या मेरे ईमेल सुरक्षित हैं?
यदि आप AsyncOS 16.5.0 या उससे पुराने संस्करण का उपयोग कर रहे हैं, तो आपको तुरंत अपडेट करना चाहिए।
प्रश्न 2: क्या इन खामियों का वर्तमान में उपयोग किया जा रहा है?
सिस्को के अनुसार, वर्तमान में इन खामियों के सक्रिय रूप से शोषण (exploitation) का कोई प्रमाण नहीं मिला है।