प्रौद्योगिकी

चार सक्रिय कमजोरियाँ सूची में—SharePoint पर बिना लॉगिन सुरक्षा भेदी गई

|लेखक: QUASA संपादकीय टीम|5 मिनट पढ़ने का समय| 28
चार सक्रिय कमजोरियाँ सूची में—SharePoint पर बिना लॉगिन सुरक्षा भेदी गई

CISA ने 18 अगस्त 2026 को Microsoft SharePoint, Microsoft IKE Service Extensions, Broadcom VMware vCenter और Apple macOS की चार सक्रिय रूप से दुरुपयोग हो रही कमजोरियाँ Known Exploited Vulnerabilities यानी KEV सूची में जोड़ीं। SecurityWeek की 19 अगस्त की रिपोर्ट चारों प्रविष्टियों की पुष्टि करती है; इनमें SharePoint की कमजोर प्रमाणीकरण खामी किसी अनधिकृत हमलावर को बिना वैध लॉगिन नेटवर्क पर सुरक्षा सुविधा पार करने देती है।

चारों कमजोरियों का वास्तविक हमलों में इस्तेमाल देखा गया है और उनके विक्रेता सुधार उपलब्ध हैं। भारतीय Windows, SharePoint और VMware प्रशासकों के लिए मुख्य प्रश्न केवल गंभीरता अंक नहीं, बल्कि यह है कि कौन-सी प्रभावित सेवा अविश्वसनीय नेटवर्क से पहुँच योग्य है, कौन-सा पुराना संस्करण चल रहा है और सफल हमले से कितना प्रशासनिक नियंत्रण मिल सकता है।

चार प्रविष्टियाँ, लेकिन हमले के परिणाम अलग

SharePoint, Windows IKE, VMware vCenter और macOS की चार प्रणालियों पर सक्रिय नेटवर्क दुरुपयोग और लंबित सुधार सत्यापन

चारों KEV प्रविष्टियों का स्वतंत्र विवरण बताता है कि सुधार पहले ही जारी हो चुके थे: Windows IKE की खामी अप्रैल, SharePoint की जुलाई, vCenter की 29 जुलाई और macOS की 6 अगस्त की अद्यतन शृंखला में संबोधित की गई। इसलिए यह नई शून्य-दिवसीय खामियों की घोषणा नहीं, बल्कि उन प्रणालियों की चेतावनी है जिन पर उपलब्ध सुधार अब तक लागू नहीं हुआ या सत्यापित नहीं किया गया।

  • CVE-2026-55040 — Microsoft SharePoint: कमजोर प्रमाणीकरण के कारण नेटवर्क पर सुरक्षा सुविधा पार की जा सकती है। यह खामी अपने आप दूरस्थ कोड निष्पादन नहीं है, लेकिन हमलावर को SharePoint उपयोगकर्ता या प्रशासक के रूप में कार्रवाई करने का रास्ता दे सकती है।
  • CVE-2026-33824 — Microsoft IKE Service Extensions: डबल-फ्री त्रुटि विशेष रूप से तैयार नेटवर्क पैकेट के माध्यम से बिना प्रमाणीकरण मनमाना कोड चलाने का अवसर दे सकती है।
  • CVE-2026-59310 — Broadcom VMware vCenter: Syslog सर्वर की पाथ-ट्रैवर्सल खामी नेटवर्क पहुँच रखने वाले हमलावर को मनमाना कोड चलाने दे सकती है।
  • CVE-2026-65400 — Apple macOS: Screen Sharing में अनुचित प्रमाणीकरण नेटवर्क पर मौजूद हमलावर को वैध परिचय-पत्र के बिना सेवा में प्रवेश करने दे सकता है।

KEV में शामिल होना इस बात का संकेत है कि दुरुपयोग केवल सैद्धांतिक संभावना नहीं रहा। फिर भी चारों को एक जैसा समझना उचित नहीं होगा: SharePoint और macOS में प्रमाणीकरण पार होता है, जबकि IKE और vCenter की दर्ज परिणति मनमाने कोड के निष्पादन तक पहुँचती है।

भारतीय प्रशासकों के लिए सुधार प्राथमिकता

इंटरनेट पहुँच और प्रशासनिक प्रभाव के आधार पर SharePoint, vCenter, Windows IKE और macOS का सुधार क्रम

एक स्थिर वैश्विक क्रम के बजाय स्थानीय नेटवर्क पहुँच से कतार बननी चाहिए। इंटरनेट या साझेदार नेटवर्क से सीधे पहुँच योग्य प्रणाली पहले आएगी; उसके बाद ऐसे प्रबंधन सर्वर जिनके समझौते से अनेक अन्य प्रणालियों पर नियंत्रण या पार्श्व गतिविधि संभव हो सकती है।

  1. इंटरनेट-सामना करने वाला SharePoint या vCenter: दोनों को सर्वोच्च प्राथमिकता दें। SharePoint पर बिना लॉगिन सुरक्षा सीमा पार होने का जोखिम है, जबकि vCenter का प्रशासनिक स्थान उसके प्रभाव को एक मशीन से आगे बढ़ा सकता है। यदि केवल इनमें से एक बाहरी नेटवर्क पर खुला है, तो वही पहले सुधरेगा।
  2. IKE या IPsec भूमिका वाले Windows सर्वर: सेवा सक्रिय और अविश्वसनीय नेटवर्क से पहुँच योग्य हो तो इन्हें समान तात्कालिक श्रेणी में रखें। केवल ऑपरेटिंग सिस्टम का नाम देखकर निष्कर्ष न निकालें; भूमिका, नेटवर्क मार्ग और स्थापित सुरक्षा अद्यतन जाँचें।
  3. Screen Sharing चालू वाले Macs: बाहरी या अविश्वसनीय नेटवर्क से पहुँच योग्य उपकरण तुरंत सुधारें। जिन प्रणालियों पर सेवा की आवश्यकता नहीं है, वहाँ उसे बंद करना पहुँच घटाता है, लेकिन उपलब्ध सुरक्षा अद्यतन का स्थान नहीं लेता।
  4. पृथक आंतरिक प्रणालियाँ: इन्हें कतार से हटाएँ नहीं। सक्रिय दुरुपयोग का दर्ज होना बताता है कि चोरी हुए दूरस्थ प्रवेश, संक्रमित आंतरिक उपकरण या गलत नेटवर्क विभाजन के कारण आंतरिक सेवा भी लक्ष्य बन सकती है।

CVSS अंक उपयोगी तकनीकी संकेत है, पर वह स्थानीय पहुँच या किसी प्रबंधन प्रणाली के नियंत्रण क्षेत्र को नहीं मापता। इस घटना में सही क्रम तीन प्रश्नों से निकलता है: सेवा कहाँ से पहुँच योग्य है, प्रभावित बिल्ड वास्तव में स्थापित है या नहीं, और सफल हमला कितने संसाधनों तक अधिकार पहुँचा सकता है।

SharePoint में बिना लॉगिन प्रवेश की सही सीमा

Microsoft SharePoint Server पर बिना अधिकृत लॉगिन सुरक्षा सीमा पार होना और स्थापित बिल्ड की जाँच

NVD की CVE-2026-55040 प्रविष्टि इसे Microsoft Office SharePoint की कमजोर प्रमाणीकरण समस्या बताती है, जिसमें अनधिकृत हमलावर नेटवर्क पर सुरक्षा सुविधा पार कर सकता है। उसी रिकॉर्ड में इसे 18 अगस्त 2026 को KEV में जोड़ा गया दिखाया गया है और अमेरिकी संघीय सुधार तिथि 21 अगस्त 2026 दर्ज है।

प्रभावित दायरे में 16.0.5561.1001 से पुराने Microsoft SharePoint Enterprise Server 2016 बिल्ड, 16.0.10417.20175 से पुराने SharePoint Server 2019 बिल्ड और 16.0.19725.20434 से पुराने SharePoint Server Subscription Edition बिल्ड शामिल हैं। ये संख्याएँ प्रभावित सीमा पहचानने में मदद करती हैं, लेकिन प्रशासक को अपने संस्करण के लिए Microsoft का नवीनतम लागू संचयी और सुरक्षा अद्यतन ही चुनना चाहिए।

शीर्षक में “बिना लॉगिन” का अर्थ यह नहीं कि CVE-2026-55040 अकेले ही सर्वर पर मनमाना कोड चला देती है। पुष्टि किया गया परिणाम प्रमाणीकरण और सुरक्षा सुविधा को पार करना है; पूर्ण दूरस्थ कोड निष्पादन के लिए दूसरी खामी या हमले का अतिरिक्त चरण आवश्यक हो सकता है। यही अंतर घटना की गंभीरता घटाता नहीं, बल्कि जाँच का दायरा स्पष्ट करता है।

21 अगस्त की समयसीमा भारतीय नियम नहीं

21 अगस्त 2026 की सुधार तिथि अमेरिकी संघीय नागरिक कार्यकारी शाखा की एजेंसियों के लिए थी। वह भारतीय सरकारी या निजी संगठनों पर स्वतः लागू कानूनी समयसीमा नहीं है। भारत में इसका महत्व सक्रिय दुरुपयोग के वैश्विक जोखिम संकेत के रूप में है, न कि स्थानीय अनुपालन आदेश के रूप में।

सुधार लागू करने के बाद स्थापित बिल्ड और सेवा की वास्तविक नेटवर्क पहुँच सत्यापित करना आवश्यक है। यदि कोई प्रभावित प्रणाली सुधार से पहले इंटरनेट या अविश्वसनीय नेटवर्क से पहुँच योग्य थी, तो केवल पैच लगना यह साबित नहीं करता कि पहले प्रवेश नहीं हुआ; सुरक्षा दल को उपलब्ध लॉग और अनधिकृत बदलावों की जाँच अपने घटना-प्रतिक्रिया नियमों के अनुसार करनी होगी।

वर्तमान स्थिति यह है कि चारों कमजोरियाँ सक्रिय दुरुपयोग वाली सूची में हैं और चारों के सुधार उपलब्ध हैं। अनिश्चितता अब प्रत्येक संगठन की अपनी परिसंपत्तियों में है—कौन-सा बिल्ड चल रहा है, सेवा कहाँ से खुली है और सुधार से पहले समझौते के संकेत मौजूद हैं या नहीं।

साझा करें:

हमारे न्यूज़लेटर की सदस्यता लें

Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।

0