Cisco IOS XR की दो 9.8 खामियाँ—कोई वैकल्पिक बचाव नहीं

Cisco ने IOS XR के लिए सुरक्षा परामर्श 2 सितंबर 2026 को जारी किया और 4 सितंबर को संस्करण 1.3 के रूप में अंतिम संशोधन प्रकाशित किया। Cisco के अंतिम परामर्श में CVE-2026-20274 और CVE-2026-20279 का अधिकतम CVSS अंक 9.8, सभी IOS XR रिलीज का प्रभावित दायरा और किसी वैकल्पिक बचाव का उपलब्ध न होना दर्ज है।
4 सितंबर की TechRadar की स्वतंत्र रिपोर्ट भी दोनों गंभीर CVE, व्यापक रिलीज प्रभाव और वैकल्पिक बचाव के अभाव की पुष्टि करती है। प्रशासकों के लिए सीधा उत्तर है: हर उपकरण की वास्तविक रिलीज और प्लेटफ़ॉर्म पहचानें, उस संयोजन के लिए उपलब्ध सही Software Maintenance Upgrade (SMU) लगाएँ और केवल कॉन्फ़िगरेशन बदलने को सुधार न मानें।
दोनों 9.8 अंक वास्तव में क्या बताते हैं

CVE-2026-20274 संसाधन के जीवनकाल पर अनुचित नियंत्रण वाली कमजोरी श्रेणी है। इसके अंतर्गत बफ़र सीमा की जाँच न होना, स्टैक या हीप बफ़र ओवरफ़्लो, सीमा से बाहर पढ़ना या लिखना, उपयोग के बाद मुक्त मेमोरी तक पहुँचना और संसाधन आवंटन की सीमा न होना जैसी अलग-अलग समस्याएँ आती हैं।
CVE-2026-20279 अनुचित पहुँच नियंत्रण की श्रेणी है, जिसमें प्रमाणपत्र का गलत सत्यापन, महत्वपूर्ण कार्य के लिए प्रमाणीकरण का अभाव और गलत या अनुपस्थित प्राधिकरण शामिल हैं। NHS England Digital की सुरक्षा सूचना दोनों CVE को CVSS 3.1 के 9.8 अंक पर सूचीबद्ध करती है और प्रभावित संगठनों को संबंधित सुधार लगाने की सलाह देती है।
यहाँ 9.8 प्रत्येक CVE समूह के भीतर सबसे अधिक प्रभाव वाली अंतर्निहित कमजोरी का अधिकतम आधार अंक है; समूह की हर समस्या को समान हमले की शर्तों वाला अलग 9.8 दोष समझना सही नहीं होगा। प्रकाशित वेक्टर नेटवर्क से हमला, कम जटिलता, किसी विशेषाधिकार या उपयोगकर्ता सहभागिता की आवश्यकता न होना और गोपनीयता, अखंडता तथा उपलब्धता पर उच्च संभावित प्रभाव दर्शाता है।
प्रभावित रिलीज और प्लेटफ़ॉर्म कैसे पहचानें

प्रभावित उत्पाद का दायरा सभी Cisco IOS XR Software रिलीज तक जाता है, जिसमें Cisco IOS XR7 (LNT) Software भी शामिल है और उपकरण की कॉन्फ़िगरेशन इस दायरे को नहीं बदलती। इसका अर्थ यह नहीं कि हर कार्यात्मक घटक प्रत्येक रिलीज पर कमजोर है; अर्थ यह है कि केवल बंद सुविधा, सीमित प्रबंधन इंटरफ़ेस या किसी एक अप्रभावित घटक के आधार पर पूरे उपकरण को सुरक्षित घोषित नहीं किया जा सकता।
पहली जाँच show version से करें। चल रही रिलीज, हार्डवेयर प्लेटफ़ॉर्म और आउटपुट में LNT की मौजूदगी दर्ज करें, फिर परिणाम को परिसंपत्ति सूची से मिलाएँ ताकि अतिरिक्त, प्रयोगशाला, आपदा-पुनर्प्राप्ति और फिलहाल निष्क्रिय राउटर भी समीक्षा में रहें।
इसके बाद परामर्श की कार्यात्मक तालिका में उसी रिलीज और प्लेटफ़ॉर्म के लिए लागू क्षेत्र देखें। BGP और Zero Touch Provisioning जैसे कुछ क्षेत्रों में 26.2.1 को अप्रभावित बताया गया है, जबकि IPv6 Segment Routing के लिए 26.1.2 और 26.2.1 अप्रभावित हैं; ये सीमित प्रविष्टियाँ दूसरे प्रभावित घटकों को समाप्त नहीं करतीं।
रिलीज शाखा से सही सुधार तक निर्णय-वृक्ष

4 सितंबर के अंतिम संशोधन में SMU की उपलब्धता तीन स्थितियों में बँटी है। शाखा और प्लेटफ़ॉर्म का मिलान किए बिना केवल समान रिलीज संख्या वाला पैकेज चुनना पर्याप्त नहीं है:
- SMU अभी उपलब्ध हैं: 7.3.2 केवल NCS 1002 के लिए; 7.9.2 और 7.9.21; 7.10.2; 7.11.2 और 7.11.21; 24.2.2 और 24.2.21; 24.4.2; 25.2.21; 25.4.1 केवल NCS 1001, NCS 1004 और NCS 1010 के लिए; 25.4.2 गैर-ऑप्टिकल प्लेटफ़ॉर्म के लिए; तथा 26.1.2 और 26.2.1।
- SMU भावी रिलीज के साथ आने हैं: 24.1.2, 24.3.2, 25.1.2 और 25.2.2। नियोजित उपलब्धता को वर्तमान सुधार मानकर तैनाती नहीं की जा सकती।
- SMU के बिना पहली नियोजित स्थिर रिलीज: 26.2.2 और 26.3.1। 4 सितंबर के परामर्श में दोनों भावी रिलीज थीं, वर्तमान में उपलब्ध स्थिर सुधार नहीं।
यदि मौजूदा शाखा, प्लेटफ़ॉर्म और कार्यात्मक क्षेत्र के लिए SMU उपलब्ध है, तो उसी के पहचानकर्ता वाला पैकेज चुनें। यदि मौजूदा रिलीज पर SMU उपलब्ध नहीं है, तो SMU वाली समर्थित रिलीज तक उन्नयन के बाद सभी लागू पैकेज लगाने होंगे; अस्पष्ट या सूची से बाहर संयोजन के लिए Cisco TAC या अनुबंधित सहायता संगठन से रिलीज-विशिष्ट मार्ग लेना होगा।
एक रिलीज के लिए लगभग 16 SMU हो सकते हैं, क्योंकि परामर्श सात CWE-आधारित CVE समूहों और अनेक कार्यात्मक क्षेत्रों को समेटता है। इसलिए केवल इन दो CVE में से किसी एक को खोजकर मिला एक पैकेज पूरी सुरक्षा का प्रमाण नहीं है; रिलीज, प्लेटफ़ॉर्म और उपयोग में मौजूद सभी लागू क्षेत्रों का मिलान आवश्यक है।
स्थापना के बाद प्रमाण और हमले की मौजूदा स्थिति
बदलाव से पहले show install active summary से सक्रिय पैकेजों की आधाररेखा रखें। सही SMU सक्रिय और प्रतिबद्ध करने के बाद यही आदेश दोबारा चलाएँ, फिर show install committed summary से जाँचें कि प्रतिबद्ध पैकेज सक्रिय स्थिति से मेल खाते हैं और पुनः आरंभ होने के बाद बने रहेंगे। अलग IOS XR पीढ़ियों में स्थापना प्रक्रिया बदल सकती है, इसलिए किसी दूसरे प्लेटफ़ॉर्म के पैकेज नाम या आदेशों को यथावत दोहराना सुरक्षित तरीका नहीं है।
रूटिंग पड़ोस, नियंत्रण-प्लेन प्रक्रियाओं और सामान्य सेवा स्वास्थ्य की परिचालन जाँच भी पूरी करनी होगी। यह सत्यापन बताता है कि चुना गया सुधार सक्रिय है और नेटवर्क सामान्य रूप से चल रहा है; यह किसी कॉन्फ़िगरेशन बदलाव को सुरक्षा सुधार का विकल्प नहीं बनाता।
4 सितंबर के अंतिम संशोधन तक इन कमजोरियों की सार्वजनिक घोषणा या दुर्भावनापूर्ण इस्तेमाल की जानकारी नहीं थी। वे आंतरिक सुरक्षा परीक्षण में मिली थीं, लेकिन सक्रिय शोषण का प्रमाण न मिलना जोखिम समाप्त होने का प्रमाण नहीं है: व्यापक रिलीज दायरे और वैकल्पिक बचाव के अभाव में निर्णायक उपाय उपयुक्त SMU या उपलब्ध होने पर स्थिर सुधारी गई रिलीज ही है। अगला बदलने वाला तथ्य नियोजित SMU तथा 26.2.2 और 26.3.1 की वास्तविक उपलब्धता होगा।
यह भी पढ़ें:
हमारे न्यूज़लेटर की सदस्यता लें
Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।