चार सक्रिय कमजोरियाँ सूची में—SharePoint पर बिना लॉगिन सुरक्षा भेदी गई

CISA ने 18 अगस्त 2026 को Microsoft SharePoint, Microsoft IKE Service Extensions, Broadcom VMware vCenter और Apple macOS की चार सक्रिय रूप से दुरुपयोग हो रही कमजोरियाँ Known Exploited Vulnerabilities यानी KEV सूची में जोड़ीं। SecurityWeek की 19 अगस्त की रिपोर्ट चारों प्रविष्टियों की पुष्टि करती है; इनमें SharePoint की कमजोर प्रमाणीकरण खामी किसी अनधिकृत हमलावर को बिना वैध लॉगिन नेटवर्क पर सुरक्षा सुविधा पार करने देती है।
चारों कमजोरियों का वास्तविक हमलों में इस्तेमाल देखा गया है और उनके विक्रेता सुधार उपलब्ध हैं। भारतीय Windows, SharePoint और VMware प्रशासकों के लिए मुख्य प्रश्न केवल गंभीरता अंक नहीं, बल्कि यह है कि कौन-सी प्रभावित सेवा अविश्वसनीय नेटवर्क से पहुँच योग्य है, कौन-सा पुराना संस्करण चल रहा है और सफल हमले से कितना प्रशासनिक नियंत्रण मिल सकता है।
चार प्रविष्टियाँ, लेकिन हमले के परिणाम अलग

चारों KEV प्रविष्टियों का स्वतंत्र विवरण बताता है कि सुधार पहले ही जारी हो चुके थे: Windows IKE की खामी अप्रैल, SharePoint की जुलाई, vCenter की 29 जुलाई और macOS की 6 अगस्त की अद्यतन शृंखला में संबोधित की गई। इसलिए यह नई शून्य-दिवसीय खामियों की घोषणा नहीं, बल्कि उन प्रणालियों की चेतावनी है जिन पर उपलब्ध सुधार अब तक लागू नहीं हुआ या सत्यापित नहीं किया गया।
- CVE-2026-55040 — Microsoft SharePoint: कमजोर प्रमाणीकरण के कारण नेटवर्क पर सुरक्षा सुविधा पार की जा सकती है। यह खामी अपने आप दूरस्थ कोड निष्पादन नहीं है, लेकिन हमलावर को SharePoint उपयोगकर्ता या प्रशासक के रूप में कार्रवाई करने का रास्ता दे सकती है।
- CVE-2026-33824 — Microsoft IKE Service Extensions: डबल-फ्री त्रुटि विशेष रूप से तैयार नेटवर्क पैकेट के माध्यम से बिना प्रमाणीकरण मनमाना कोड चलाने का अवसर दे सकती है।
- CVE-2026-59310 — Broadcom VMware vCenter: Syslog सर्वर की पाथ-ट्रैवर्सल खामी नेटवर्क पहुँच रखने वाले हमलावर को मनमाना कोड चलाने दे सकती है।
- CVE-2026-65400 — Apple macOS: Screen Sharing में अनुचित प्रमाणीकरण नेटवर्क पर मौजूद हमलावर को वैध परिचय-पत्र के बिना सेवा में प्रवेश करने दे सकता है।
KEV में शामिल होना इस बात का संकेत है कि दुरुपयोग केवल सैद्धांतिक संभावना नहीं रहा। फिर भी चारों को एक जैसा समझना उचित नहीं होगा: SharePoint और macOS में प्रमाणीकरण पार होता है, जबकि IKE और vCenter की दर्ज परिणति मनमाने कोड के निष्पादन तक पहुँचती है।
भारतीय प्रशासकों के लिए सुधार प्राथमिकता

एक स्थिर वैश्विक क्रम के बजाय स्थानीय नेटवर्क पहुँच से कतार बननी चाहिए। इंटरनेट या साझेदार नेटवर्क से सीधे पहुँच योग्य प्रणाली पहले आएगी; उसके बाद ऐसे प्रबंधन सर्वर जिनके समझौते से अनेक अन्य प्रणालियों पर नियंत्रण या पार्श्व गतिविधि संभव हो सकती है।
- इंटरनेट-सामना करने वाला SharePoint या vCenter: दोनों को सर्वोच्च प्राथमिकता दें। SharePoint पर बिना लॉगिन सुरक्षा सीमा पार होने का जोखिम है, जबकि vCenter का प्रशासनिक स्थान उसके प्रभाव को एक मशीन से आगे बढ़ा सकता है। यदि केवल इनमें से एक बाहरी नेटवर्क पर खुला है, तो वही पहले सुधरेगा।
- IKE या IPsec भूमिका वाले Windows सर्वर: सेवा सक्रिय और अविश्वसनीय नेटवर्क से पहुँच योग्य हो तो इन्हें समान तात्कालिक श्रेणी में रखें। केवल ऑपरेटिंग सिस्टम का नाम देखकर निष्कर्ष न निकालें; भूमिका, नेटवर्क मार्ग और स्थापित सुरक्षा अद्यतन जाँचें।
- Screen Sharing चालू वाले Macs: बाहरी या अविश्वसनीय नेटवर्क से पहुँच योग्य उपकरण तुरंत सुधारें। जिन प्रणालियों पर सेवा की आवश्यकता नहीं है, वहाँ उसे बंद करना पहुँच घटाता है, लेकिन उपलब्ध सुरक्षा अद्यतन का स्थान नहीं लेता।
- पृथक आंतरिक प्रणालियाँ: इन्हें कतार से हटाएँ नहीं। सक्रिय दुरुपयोग का दर्ज होना बताता है कि चोरी हुए दूरस्थ प्रवेश, संक्रमित आंतरिक उपकरण या गलत नेटवर्क विभाजन के कारण आंतरिक सेवा भी लक्ष्य बन सकती है।
CVSS अंक उपयोगी तकनीकी संकेत है, पर वह स्थानीय पहुँच या किसी प्रबंधन प्रणाली के नियंत्रण क्षेत्र को नहीं मापता। इस घटना में सही क्रम तीन प्रश्नों से निकलता है: सेवा कहाँ से पहुँच योग्य है, प्रभावित बिल्ड वास्तव में स्थापित है या नहीं, और सफल हमला कितने संसाधनों तक अधिकार पहुँचा सकता है।
SharePoint में बिना लॉगिन प्रवेश की सही सीमा

NVD की CVE-2026-55040 प्रविष्टि इसे Microsoft Office SharePoint की कमजोर प्रमाणीकरण समस्या बताती है, जिसमें अनधिकृत हमलावर नेटवर्क पर सुरक्षा सुविधा पार कर सकता है। उसी रिकॉर्ड में इसे 18 अगस्त 2026 को KEV में जोड़ा गया दिखाया गया है और अमेरिकी संघीय सुधार तिथि 21 अगस्त 2026 दर्ज है।
प्रभावित दायरे में 16.0.5561.1001 से पुराने Microsoft SharePoint Enterprise Server 2016 बिल्ड, 16.0.10417.20175 से पुराने SharePoint Server 2019 बिल्ड और 16.0.19725.20434 से पुराने SharePoint Server Subscription Edition बिल्ड शामिल हैं। ये संख्याएँ प्रभावित सीमा पहचानने में मदद करती हैं, लेकिन प्रशासक को अपने संस्करण के लिए Microsoft का नवीनतम लागू संचयी और सुरक्षा अद्यतन ही चुनना चाहिए।
शीर्षक में “बिना लॉगिन” का अर्थ यह नहीं कि CVE-2026-55040 अकेले ही सर्वर पर मनमाना कोड चला देती है। पुष्टि किया गया परिणाम प्रमाणीकरण और सुरक्षा सुविधा को पार करना है; पूर्ण दूरस्थ कोड निष्पादन के लिए दूसरी खामी या हमले का अतिरिक्त चरण आवश्यक हो सकता है। यही अंतर घटना की गंभीरता घटाता नहीं, बल्कि जाँच का दायरा स्पष्ट करता है।
21 अगस्त की समयसीमा भारतीय नियम नहीं
21 अगस्त 2026 की सुधार तिथि अमेरिकी संघीय नागरिक कार्यकारी शाखा की एजेंसियों के लिए थी। वह भारतीय सरकारी या निजी संगठनों पर स्वतः लागू कानूनी समयसीमा नहीं है। भारत में इसका महत्व सक्रिय दुरुपयोग के वैश्विक जोखिम संकेत के रूप में है, न कि स्थानीय अनुपालन आदेश के रूप में।
सुधार लागू करने के बाद स्थापित बिल्ड और सेवा की वास्तविक नेटवर्क पहुँच सत्यापित करना आवश्यक है। यदि कोई प्रभावित प्रणाली सुधार से पहले इंटरनेट या अविश्वसनीय नेटवर्क से पहुँच योग्य थी, तो केवल पैच लगना यह साबित नहीं करता कि पहले प्रवेश नहीं हुआ; सुरक्षा दल को उपलब्ध लॉग और अनधिकृत बदलावों की जाँच अपने घटना-प्रतिक्रिया नियमों के अनुसार करनी होगी।
वर्तमान स्थिति यह है कि चारों कमजोरियाँ सक्रिय दुरुपयोग वाली सूची में हैं और चारों के सुधार उपलब्ध हैं। अनिश्चितता अब प्रत्येक संगठन की अपनी परिसंपत्तियों में है—कौन-सा बिल्ड चल रहा है, सेवा कहाँ से खुली है और सुधार से पहले समझौते के संकेत मौजूद हैं या नहीं।
हमारे न्यूज़लेटर की सदस्यता लें
Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।