समाचार

Microsoft ने दो सक्रिय zero-day सुधारे—कुल पैच संख्या पर मत अटकिए

|लेखक: QUASA संपादकीय टीम|5 मिनट पढ़ने का समय| 8
Microsoft ने दो सक्रिय zero-day सुधारे—कुल पैच संख्या पर मत अटकिए

Microsoft ने 8 सितंबर 2026 के Patch Tuesday में दो ऐसी Windows कमजोरियों के सुधार जारी किए जिनका हमलों में सक्रिय इस्तेमाल हो रहा था। BleepingComputer की रिलीज-गणना ने इन्हें CVE-2026-81963 और CVE-2026-85880 के रूप में दर्ज किया; दोनों स्थानीय अधिकार-वृद्धि की खामियां हैं और सफल शोषण से SYSTEM अधिकार मिल सकते हैं।

इसी 8 सितंबर की रिलीज के लिए 966 और लगभग 972 जैसे अलग कुल सामने आए हैं, लेकिन दोनों गणनाएं इस केंद्रीय तथ्य पर सहमत हैं कि दो सुधारी गई खामियां पहले से वास्तविक हमलों में थीं। इसलिए प्रशासकों के लिए पहला निर्णय कुल संख्या चुनना नहीं, बल्कि इन दोनों से प्रभावित प्रणालियों को पहले अद्यतन करना और फिर दूरस्थ कोड निष्पादन, बाहरी पहुंच तथा पहचान-संबंधी जोखिमों के अनुसार शेष कतार बनाना है।

दो सक्रिय खामियां सीमित पहुंच को SYSTEM अधिकार में बदल सकती हैं

सक्रिय CVE-2026-81963 और CVE-2026-85880 के लिए Windows प्रणालियों का प्राथमिक सुधार

Windows Update Stack की पहली कमजोरी फ़ाइल तक पहुंचने से पहले लिंक का अनुचित अनुसरण करने से पैदा होती है। हमलावर को इसका लाभ उठाने के लिए पहले से अधिकृत स्थानीय पहुंच चाहिए, लेकिन सफल शोषण उसे SYSTEM स्तर तक पहुंचा सकता है। इसका अर्थ है कि यह प्रारंभिक घुसपैठ का साधन नहीं, बल्कि किसी पहले प्रवेश के बाद अधिकार बढ़ाने का रास्ता है।

Windows Advanced Local Procedure Call की दूसरी कमजोरी हीप-आधारित बफर ओवरफ़्लो है। इसमें भी अधिकृत स्थानीय हमलावर अधिकार बढ़ाकर SYSTEM स्तर पा सकता है। दोनों को “महत्वपूर्ण” श्रेणी में रखा जाना इनके सक्रिय शोषण से कम जरूरी नहीं बनाता: गंभीरता का लेबल संभावित तकनीकी प्रभाव बताता है, जबकि सक्रिय शोषण यह बताता है कि हमला केवल सैद्धांतिक नहीं रहा।

सार्वजनिक विवरण अभी हमलावरों की पहचान, लक्ष्यों, अभियान के पैमाने या शुरुआती प्रवेश के तरीके नहीं बताते। इसी सीमा के कारण यह मानना उचित नहीं होगा कि खतरा किसी खास क्षेत्र या उद्योग तक सीमित है। प्राथमिकता उन समर्थित Windows प्रणालियों से शुरू होनी चाहिए जिन पर प्रशासनिक उपकरण, संवेदनशील खाते या सुरक्षा प्रबंधन सेवाएं चलती हैं।

966 और 972 अलग दायरे की गणनाएं हैं

अलग समावेशन नियमों से Microsoft कमजोरियों के 966 और लगभग 972 कुल

966 वाली गणना केवल Patch Tuesday के दिन Microsoft द्वारा जारी कमजोरियों को शामिल करती है और सितंबर में पहले सुधारी गई 204 खामियों को उस दिन के कुल से बाहर रखती है। यह किसी संगठन को मिलने वाले पैकेजों या आवश्यक पुनःआरंभों की संख्या नहीं है; एक संचयी अद्यतन अनेक CVE के सुधार साथ ला सकता है।

Ars Technica में प्रकाशित स्वतंत्र गणना लगभग 972 कमजोरियां और 112 गंभीर मुद्दे बताती है तथा Chromium से Edge में लाए गए सुधार जोड़ने पर कुल 997 रखती है। उसी विश्लेषण के अनुसार सटीक मासिक संख्या इस बात से बदलती है कि पहले सुधारे गए मुद्दों, गैर-Microsoft उत्पादों और Edge में स्थानांतरित Chromium सुधारों को कैसे शामिल किया गया है। उपलब्ध रिपोर्टें छह प्रविष्टियों का सीधा मेल प्रस्तुत नहीं करतीं, इसलिए 966 और 972 के अंतर को किसी एक श्रेणी से जोड़ना अनुमान होगा।

प्रशासक के लिए उपयोगी माप अपने वातावरण पर लागू उत्पाद, संस्करण और अद्यतन हैं। समर्थित संस्करण, पहले से स्थापित संचयी पैकेज और परिसंपत्ति की भूमिका तय करेंगे कि वास्तविक तैनाती कितनी बड़ी है। रिकॉर्ड कुल रिलीज का पैमाना समझाता है; वह जोखिम-आधारित क्रम की जगह नहीं लेता।

इसके बाद दूरस्थ हमले, बाहरी सर्वर और पहचान सेवाएं

बाहरी सर्वरों और प्रमाणीकरण ढांचे के लिए जोखिम-आधारित पैच क्रम

दो सक्रिय खामियों के बाद अगली कतार उन प्रणालियों की होनी चाहिए जहां दूरस्थ कोड निष्पादन का प्रभाव बड़ा है या सेवा इंटरनेट से पहुंच योग्य है। सितंबर रिलीज के स्वतंत्र विश्लेषण में Exchange Server की एक ऐसी खामी शामिल है जिसमें बिना प्रमाणीकरण वाला दूरस्थ हमलावर दुर्भावनापूर्ण Visio संलग्नक वाला ईमेल भेजकर कोड चला सकता है। Remote Desktop Services में 9.8 गंभीरता-अंक वाली दूरस्थ कोड निष्पादन कमजोरी भी प्रमुख मामलों में गिनी गई है।

पहचान की परत को अगली प्राथमिकता देने का आधार संभावित फैलाव है। Microsoft Authenticator में स्थानीय अधिकार-वृद्धि की खामी प्रमाणीकरण प्रणाली को ही प्रभावित करती है; ऐसी प्रणाली के समझौते का प्रभाव एक साधारण उपयोगकर्ता उपकरण से अलग हो सकता है। यह क्रम सार्वभौमिक विक्रेता निर्देश नहीं, बल्कि सक्रिय शोषण, पहुंच की दूरी और परिसंपत्ति के प्रभाव पर आधारित संपादकीय प्राथमिकता है।

  1. दो सक्रिय रूप से शोषित खामियों से प्रभावित Windows प्रणालियां पहले अद्यतन करें, विशेषकर प्रशासनिक या संवेदनशील कार्यभार वाली मशीनें।
  2. इसके बाद इंटरनेट से पहुंच योग्य सर्वर और बिना प्रमाणीकरण वाले दूरस्थ कोड निष्पादन जोखिम लें।
  3. फिर पहचान, प्रमाणीकरण और ऐसी केंद्रीय सेवाएं अद्यतन करें जिनके समझौते से कई खातों या मशीनों तक पहुंच बन सकती है।
  4. शेष लागू अद्यतनों को परीक्षण के बाद चरणबद्ध रूप से तैनात करें और विफल या अनुपस्थित स्थापना अलग से जांचें।

पैकेज उपलब्ध होना सफल तैनाती का प्रमाण नहीं है

उपलब्धता और स्थापना दो अलग स्थितियां हैं। उदाहरण के लिए, Microsoft की आधिकारिक KB5122878 प्रविष्टि 8 सितंबर 2026 के Windows 10 सुरक्षा अद्यतन को Windows Update, Windows Update for Business, Microsoft Update Catalog और WSUS के माध्यम से उपलब्ध बताती है; वह नवीनतम सर्विसिंग स्टैक अद्यतन को पूर्व-आवश्यकता भी मानती है। यह उदाहरण केवल उस प्रविष्टि में सूचीबद्ध समर्थित Windows 10 संस्करणों पर लागू है, पूरे Microsoft बेड़े पर नहीं।

प्रबंधन कंसोल में पैकेज स्वीकृत कर देना इसलिए अंतिम सत्यापन नहीं है। स्थापना की स्थिति, आवश्यक पुनःआरंभ, विफल उपकरण और सही बिल्ड की जांच करनी होगी। अलग Windows तथा सर्वर संस्करणों के लिए संबद्ध पैकेज और पूर्व-आवश्यकताएं अलग हो सकती हैं, इसलिए एक सफल परीक्षण मशीन पूरे वातावरण की स्थिति सिद्ध नहीं करती।

फिलहाल सुधार उपलब्ध हैं और दो अधिकार-वृद्धि कमजोरियों के सक्रिय शोषण की पुष्टि हो चुकी है, लेकिन हमलों के संचालक, लक्ष्य और व्यापकता सार्वजनिक नहीं हैं। आगे की स्थिति Microsoft की संशोधित सुरक्षा प्रविष्टियों, सामने आने वाली स्थापना समस्याओं और संगठनों के अपने तैनाती परिणामों से स्पष्ट होगी—न कि 966 और 972 में से किसी एक संख्या को अंतिम मान लेने से।

यह भी पढ़ें:

साझा करें:

हमारे न्यूज़लेटर की सदस्यता लें

Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।

0