अमेरिकी साइबर सुरक्षा एजेंसी (CISA) ने Cisco, Citrix और Fortinet के उपकरणों में गंभीर सुरक्षा खामियों का खुलासा किया है और संघीय एजेंसियों को 12 सितंबर तक इन्हें ठीक करने का आदेश दिया है।

  • CISA ने 'नोन एक्सप्लॉइटेड वल्नरेबिलिटीज़' (KEV) कैटलॉग में तीन गंभीर खामियों को जोड़ा है।
  • प्रभावित कंपनियों में Cisco, Citrix और Fortinet जैसे वैश्विक दिग्गज शामिल हैं।
  • संघीय नागरिक कार्यकारी शाखा (FCEB) एजेंसियों को 12 सितंबर, 2026 तक पैच लागू करना अनिवार्य है।

साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने दुनिया के सबसे अधिक उपयोग किए जाने वाले नेटवर्किंग और सुरक्षा उपकरणों में सक्रिय रूप से शोषण की जा रही खामियों के बाद एक उच्च-प्राथमिकता निर्देश जारी किया है। इन खामियों को Known Exploited Vulnerabilities (KEV) कैटलॉग में शामिल करके, CISA ने संकेत दिया है कि ये केवल सैद्धांतिक जोखिम नहीं हैं, बल्कि हमलावरों द्वारा इनका वास्तव में उपयोग किया जा रहा है।

सबसे चिंताजनक खामी CVE-2026-20079 है, जिसका CVSS स्कोर 10.0 है। यह विशेष दोष प्रमाणीकरण (authentication) तंत्र की गंभीर विफलता से संबंधित है, जो बिना किसी अनुमति के हमलावरों को प्रभावित प्रणालियों पर पूर्ण प्रशासनिक नियंत्रण देने की अनुमति दे सकता है। इस तरह के उल्लंघन से पूरे नेटवर्क का समझौता, डेटा की चोरी और सरकारी बुनियादी ढांचे में रैनसमवेयर का प्रसार हो सकता है।

यह क्यों महत्वपूर्ण है

BozokMedia के विश्लेषण से पता चलता है कि Cisco, Citrix और Fortinet जैसे एज उपकरणों को लक्षित करना साइबर युद्ध में एक रणनीतिक बदलाव है। चूंकि ये उपकरण नेटवर्क की बाहरी सीमा पर स्थित होते हैं, इसलिए इन्हें हैक करने से हमलावरों को पारंपरिक आंतरिक सुरक्षा परतों को बायपास करने का "गोल्डन टिकट" मिल जाता है। यदि संघीय एजेंसियां 12 सितंबर की समयसीमा को पूरा करने में विफल रहती हैं, तो राष्ट्रीय सुरक्षा उल्लंघन का जोखिम तेजी से बढ़ जाएगा।

एज-गेटवे कमजोरियों का शोषण यह दर्शाता है कि हमलावर अपनी पहुंच बढ़ाने के लिए शुरुआती प्रवेश बिंदु को प्राथमिकता दे रहे हैं।

ऐतिहासिक रूप से, KEV कैटलॉग भेद्यता प्राथमिकता के लिए स्वर्ण मानक रहा है। समयसीमा तय करके, CISA "पैचिंग गैप" को समाप्त करने का प्रयास कर रहा है—यानी वह समय जब विक्रेता समाधान जारी करता है और संगठन वास्तव में उसे लागू करता है। अधिकांश विनाशकारी हमले इसी अंतराल के दौरान होते हैं।

कंपनीजोखिम स्तरमुख्य खतरा
Ciscoगंभीर (Critical)प्रमाणीकरण बाईपास
Citrixउच्च (High)विशेषाधिकार वृद्धि
Fortinetगंभीर (Critical)रिमोट कोड निष्पादन
क्या आप जानते हैं?: 10.0 का CVSS स्कोर उच्चतम संभव रेटिंग है, जो यह दर्शाता है कि कमजोरी का शोषण करना आसान है और गोपनीयता और अखंडता पर इसका विनाशकारी प्रभाव पड़ता है।

अक्सर पूछे जाने वाले प्रश्न

प्रश्न: 12 सितंबर की समयसीमा का पालन करना किसके लिए अनिवार्य है?
उत्तर: यह आदेश विशेष रूप से संघीय नागरिक कार्यकारी शाखा (FCEB) एजेंसियों पर लागू होता है, हालांकि CISA सभी निजी क्षेत्र की संस्थाओं को तुरंत पैच करने की सलाह देता है।

प्रश्न: यदि इन खामियों को ठीक नहीं किया गया तो क्या होगा?
उत्तर: हमलावर इन कमियों का फायदा उठाकर अनधिकृत पहुंच प्राप्त कर सकते हैं, संवेदनशील सरकारी डेटा चुरा सकते हैं या महत्वपूर्ण बुनियादी ढांचा सेवाओं को ठप कर सकते हैं।