Smart Slider 3 WordPress प्लगइन में एक गंभीर फ़ाइल-पठन भेद्यता 8,00,000 वेबसाइटों को क्रेडेंशियल चोरी के जोखिम में डालती है। LangChain और LangGraph में नई घोषित तीन ख़ामियाँ AI एंटरप्राइज़ परिनियोजन को फ़ाइल निष्कासन और SQL इंजेक्शन के ख़तरे में डालती हैं। TeamPCP ने Telnyx PyPI पैकेज में WAV स्टेगनोग्राफ़ी से बैकडोर डालकर अपना सप्लाई-चेन अभियान और बढ़ा दिया। CISA ने PTC Windchill की उस गंभीर भेद्यता को चिह्नित किया जिसके कारण जर्मन पुलिस को संगठनों के पास स्वयं जाकर चेतावनी देनी पड़ी। Hightower Holding की डेटा सेंध ने 1,30,000 व्यक्तियों के SSN और ड्राइविंग लाइसेंस उजागर कर दिए।
Smart Slider 3 (संस्करण 3.5.1.33 तक) में एक मध्यम-गंभीरता भेद्यता किसी भी प्रमाणित उपयोगकर्ता को — सब्सक्राइबर सहित — wp-config.php जैसी मनमानी सर्वर फ़ाइलें पढ़ने देती है। तुरंत संस्करण 3.5.1.34 पर पैच करें।
WordPress के सबसे लोकप्रिय स्लाइडर प्लगइनों में से एक की भेद्यता ने लाखों वेबसाइटों को पूर्ण अधिग्रहण के जोखिम में डाल दिया है। यह ख़ामी, CVE-2026-3098के रूप में चिह्नित, Smart Slider 3 को प्रभावित करती है — यह ड्रैग-एंड-ड्रॉप कंटेंट कैरोसेल प्लगइन 8,00,000 से अधिक WordPress इंस्टॉलेशन पर सक्रिय है।
शोधकर्ता Dmitrii Ignatyev द्वारा खोजी गई और Wordfence द्वारा सत्यापित यह भेद्यता प्लगइन की AJAX निर्यात क्रियाओं में अनुपस्थित क्षमता-जाँच से उपजती है। actionExportAll फ़ंक्शन में फ़ाइल-प्रकार और स्रोत का सत्यापन नहीं है, जिससे कोई भी प्रमाणित उपयोगकर्ता — यहाँ तक कि सबसे निचली «सब्सक्राइबर» भूमिका वाला भी — सर्वर से मनमानी फ़ाइलें पढ़ सकता है।
यद्यपि CVE-2026-3098 को «मध्यम» गंभीरता मिली क्योंकि इसके लिए प्रमाणीकरण चाहिए, उन लाखों WordPress साइटों के लिए व्यावहारिक असर विनाशकारी है जो उपयोगकर्ता पंजीकरण या सदस्यता सुविधाएँ देती हैं:
«इससे अंततः न्यूनतम पहुँच वाले प्रमाणित हमलावरों के लिए, जैसे सब्सक्राइबर, सर्वर पर कोई भी मनमानी फ़ाइल पढ़ना संभव हो जाता है, जिसमें साइट की wp-config.php फ़ाइल भी शामिल है», Defiant के भेद्यता शोधकर्ता István Márton ने कहा।
Nextendweb ने 2 मार्च को रिपोर्ट स्वीकार की और 24 मार्च को Smart Slider संस्करण 3.5.1.34 के साथ सुधार जारी किया। भेद्यता अभी सक्रिय रूप से शोषित के रूप में चिह्नित नहीं है, पर बड़े पैमाने पर शोषण की खिड़की खुली है।
WordPress प्लगइन भेद्यताएँ इंटरनेट पर सबसे भरोसेमंद हमला-मार्गों में से एक बनी हुई हैं। 8,00,000 इंस्टॉलेशन और कम शोषण-बाधा के साथ CVE-2026-3098 स्वचालित स्कैनरों के लिए प्रमुख लक्ष्य है। KENSAI की वेब एप्लिकेशन स्कैनिंग आपकी वेब अवसंरचना में पुराने प्लगइन और ज्ञात CVE पहचानती है — ठीक ऐसी आसान भेद्यताएँ पकड़ती है, इससे पहले कि हमलावर उन्हें बड़े पैमाने पर भुनाएँ।
CVE-2026-34070 (CVSS 7.5), CVE-2025-68664 (CVSS 9.3) और CVE-2025-67644 (CVSS 7.3) दुनिया के सबसे लोकप्रिय AI विकास फ़्रेमवर्क में फ़ाइल-सिस्टम डेटा, API कुंजियाँ और वार्तालाप इतिहास उजागर करती हैं। तुरंत पैच करें।
तीन सुरक्षा भेद्यताएँ — LangChain और LangGraph में, जो LLM-आधारित एप्लिकेशन बनाने के प्रमुख ओपन-सोर्स फ़्रेमवर्क हैं — तीन स्वतंत्र हमला-मार्गों से एंटरप्राइज़ डेटा उजागर कर सकती हैं। PyPI पर संयुक्त साप्ताहिक डाउनलोड 8.4 करोड़ से अधिक होने के कारण प्रभाव-क्षेत्र बहुत बड़ा है।
langchain_core/prompts/loading.py में prompt-लोडिंग API के ज़रिए बिना सत्यापन मनमानी फ़ाइलों तक पहुँच देती है। हमलावर ऐसे prompt टेम्पलेट गढ़ सकते हैं जो Docker कॉन्फ़िगरेशन जैसी संवेदनशील फ़ाइलें पढ़ लें«LangChain अलग-थलग नहीं है। यह एक विशाल निर्भरता-जाल के केंद्र में बैठा है जो पूरे AI स्टैक में फैला है», Cyera ने चेताया। «जब LangChain के मूल में भेद्यता होती है, तो वह केवल प्रत्यक्ष उपयोगकर्ताओं को प्रभावित नहीं करती। वह हर डाउनस्ट्रीम लाइब्रेरी, हर रैपर, हर एकीकरण तक लहर बनकर पहुँचती है जो उस असुरक्षित कोड-मार्ग को विरासत में लेता है।»
यह सैद्धांतिक नहीं है। कुछ ही दिन पहले Langflow की एक गंभीर भेद्यता (CVE-2026-33017, CVSS 9.3) प्रकटीकरण के 20 घंटे के भीतर सक्रिय शोषणमें आ गई थी, जो दिखाता है कि हमलावर AI फ़्रेमवर्क की ख़ामियों को कितनी तेज़ी से हथियार बना लेते हैं।
| CVE | घटक | सुधारित संस्करण |
|---|---|---|
| CVE-2026-34070 | langchain-core | ≥ 1.2.22 |
| CVE-2025-68664 | langchain-core | 0.3.81 / 1.2.5 |
| CVE-2025-67644 | langgraph-checkpoint-sqlite | 3.0.1 |
AI फ़्रेमवर्क महत्वपूर्ण अवसंरचना बनते जा रहे हैं, फिर भी उनमें वही क्लासिक भेद्यता श्रेणियाँ हैं — पाथ ट्रैवर्सल, डिसीरियलाइज़ेशन, SQL इंजेक्शन — जो दशकों से वेब एप्लिकेशन को सताती रही हैं। अंतर यह है: AI फ़्रेमवर्क संवेदनशील prompt, API कुंजियाँ और वार्तालाप डेटा संसाधित करते हैं, जो मूल्यवान लक्ष्यों का नया स्तर हैं। KENSAI की निर्भरता स्कैनिंग संगठनों को LangChain तथा अन्य महत्वपूर्ण पैकेजों के असुरक्षित संस्करण हमलावरों से पहले पहचानने में मदद करती है।
TeamPCP ने PyPI पर आधिकारिक Telnyx Python SDK की सुरक्षा भेद दी और WAV ऑडियो फ़ाइलों के भीतर क्रेडेंशियल-चोर मैलवेयर छिपा दिया। तुरंत 4.87.0 पर डाउनग्रेड करें। पैकेज फ़िलहाल क्वारंटीन में है।
विपुल सप्लाई-चेन खतरा-अभिकर्ता TeamPCP ने फिर हमला किया है — इस बार PyPI पर आधिकारिक Telnyx Python SDK की सुरक्षा भेदते हुए; यह पैकेज हर महीने 7,40,000 से अधिक बार डाउनलोड होता है और डेवलपर इसका उपयोग VoIP, SMS तथा IoT सेवाएँ जोड़ने के लिए करते हैं।
यह हमला TeamPCP द्वारा Trivy, KICS और LiteLLM में पहले की गई सेंधों के बाद आया है, जिससे यह समूह 2026 का सबसे सक्रिय सप्लाई-चेन खतरा-अभिकर्ताबन गया है।
इस हमले को विशेष रूप से परिष्कृत बनाती है पहचान से बचने के लिए ऑडियो स्टेगनोग्राफ़ी का उपयोग:
telnyx/_client.py में डाला गया, जो पैकेज आयात होते ही स्वतः चल जाता हैWindows पर हमला पुनरारंभ के बाद भी बने रहने के लिए Startup फ़ोल्डर में एक स्थायी निष्पादनीय (msbuild.exe) छोड़ देता है। Linux/macOS पर पूरी शृंखला एक स्वयं-नष्ट होने वाली अस्थायी निर्देशिका के भीतर चलती है, और पीछे लगभग शून्य फ़ोरेंसिक अवशेषछोड़ती है।
«हमारा मानना है कि सबसे संभावित मार्ग स्वयं litellm सेंध है», Endor Labs के शोधकर्ताओं ने समझाया। «TeamPCP के हार्वेस्टर ने हर उस सिस्टम से पर्यावरण चर, .env फ़ाइलें और शेल इतिहास बटोर लिए जिसने litellm आयात किया था। यदि किसी डेवलपर या CI पाइपलाइन के पास litellm स्थापित था और साथ ही telnyx PyPI टोकन तक पहुँच थी, तो वह टोकन पहले ही TeamPCP के हाथ में था।»
सप्लाई-चेन हमलों की शृंखलाबद्ध प्रकृति 2026 की निर्णायक सुरक्षा चुनौती है। एक दूषित पैकेज चोरी हुए क्रेडेंशियल तक ले जाता है, जो और अधिक दूषित पैकेजों तक ले जाते हैं — एक तेज़ होते चक्र में। KENSAI की निरंतर निगरानी आपके निर्भरता-वृक्ष में सप्लाई-चेन जोखिम पहचानती है — प्रत्यक्ष आयात से लेकर तीन-चार स्तर गहरी सकर्मक निर्भरताओं तक।
CISA ने PTC के Windchill प्रोडक्ट लाइफ़साइकल मैनेजमेंट सॉफ़्टवेयर की गंभीर भेद्यता CVE-2026-4681 को अपनी Known Exploited Vulnerabilities सूची में जोड़ा है। गंभीरता को इस बात ने रेखांकित किया कि जर्मन पुलिस स्वयं संगठनों के पास चेतावनी देने पहुँची।
एक असाधारण रूप से दुर्लभ कदम में, जर्मन पुलिस अधिकारी स्वयं संगठनों के पास पहुँचे ताकि PTC के Windchill प्रोडक्ट लाइफ़साइकल मैनेजमेंट (PLM) सॉफ़्टवेयर की एक गंभीर भेद्यता के बारे में चेता सकें — यह प्रणाली विनिर्माण, ऑटोमोटिव, एयरोस्पेस और रक्षा उद्योगों में उत्पाद डेटा तथा इंजीनियरिंग प्रक्रियाएँ प्रबंधित करने के लिए व्यापक रूप से उपयोग होती है।
यह भेद्यता, CVE-2026-4681के रूप में चिह्नित, CISA की Known Exploited Vulnerabilities (KEV) सूची में जोड़ी गई है, जो वास्तविक हमलों में सक्रिय शोषण की पुष्टि करती है। यद्यपि आगे के शोषण को रोकने के लिए विशिष्ट तकनीकी विवरण सीमित रखे गए हैं, अमेरिकी और जर्मन दोनों अधिकारियों की समन्वित प्रतिक्रिया गंभीरता का संकेत देती है:
जब पुलिस किसी भेद्यता की चेतावनी देने आपके दरवाज़े पर आ जाए, तो गंभीरता स्वयं बोलती है। Windchill जैसे PLM सिस्टम अक्सर उन नेटवर्क खंडों में होते हैं जिन पर ग्राहक-मुखी एप्लिकेशन से कम सुरक्षा-ध्यान जाता है, जबकि उनमें संगठन की सबसे मूल्यवान बौद्धिक संपदा रहती है। KENSAI की अवसंरचना स्कैनिंग उजागर प्रबंधन इंटरफ़ेस और बिना पैच वाला एंटरप्राइज़ सॉफ़्टवेयर पहचानती है — उन औद्योगिक और PLM प्रणालियों सहित जिन्हें पारंपरिक वेब स्कैनर अनदेखा कर देते हैं।
वित्तीय होल्डिंग कंपनी Hightower Holding ने लगभग 1,30,000 व्यक्तियोंको प्रभावित करने वाली डेटा सेंध की घोषणा की है। भेद लिए गए डेटा में नाम, सामाजिक सुरक्षा संख्याएँ और ड्राइविंग लाइसेंस संख्याएँ शामिल हैं — पहचान की चोरी और वित्तीय धोखाधड़ी के लिए विशेष रूप से विषैला संयोजन।
SSN और ड्राइविंग लाइसेंस संख्याओं का संयोजन हमलावरों को धोखाधड़ी वाले खाते खोलने, झूठे कर-विवरण दाख़िल करने और ऐसी पहचान-चोरी करने देता है जिसे सुलझाने में पीड़ितों को वर्षों लग सकते हैं। वित्तीय होल्डिंग कंपनी के लिए यह सेंध उस निवेश और खाता डेटा की सुरक्षा पर भी प्रश्न उठाती है जो उसी परिवेश में रहा हो सकता है।
वित्तीय सेवा संगठन किसी भी उद्योग के सबसे संवेदनशील व्यक्तिगत डेटा रखते हैं। Hightower की सेंध दोहराती है कि बड़े पैमाने पर PII संभालने वाली कंपनियों के लिए निरंतर सुरक्षा परीक्षण वैकल्पिक नहीं है। KENSAI का स्वचालित पेनिट्रेशन परीक्षण उस नेटवर्क जोखिम, ग़लत कॉन्फ़िगर पहुँच-नियंत्रण और असुरक्षित सेवाओं को पहचानता है जो इस पैमाने की सेंध संभव बनाती हैं — इससे पहले कि नतीजा 1,30,000 सूचना-पत्र बनें।
| विकास | प्रभाव | प्रकार | आवश्यक कार्रवाई |
|---|---|---|---|
| Smart Slider 3 WordPress CVE-2026-3098 | गंभीर | भेद्यता | तुरंत v3.5.1.34 पर अपडेट करें |
| LangChain/LangGraph तिहरी भेद्यता | गंभीर | भेद्यता | langchain-core & langgraph अपडेट करें |
| TeamPCP का Telnyx PyPI बैकडोर | गंभीर | सप्लाई चेन | Telnyx 4.87.0 पर डाउनग्रेड करें |
| CISA PTC Windchill CVE-2026-4681 | उच्च | भेद्यता | Windchill पैच करें और PLM पहुँच का ऑडिट करें |
| Hightower Holding सेंध — 1.3 लाख | मध्यम | डेटा सेंध | पहचान-चोरी के जोखिम की निगरानी करें |
जब गंभीर भेद्यताएँ उन्हीं उपकरणों पर आती हैं जिन पर डेवलपर सबसे अधिक भरोसा करते हैं, तो आपका हमला-सतह रातोंरात बढ़ जाता है। KENSAI का निरंतर पेनिट्रेशन परीक्षण इन ख़ामियों को हमलावरों द्वारा हथियार बनाए जाने से पहले खोज लेता है।
अपना निःशुल्क सुरक्षा स्कैन शुरू करें →प्रकाशक: KENSAI Research & Threat Intelligence Team
शोध & उत्पाद इंटेलिजेंस राउंडअप — 30 मार्च 2026
और ब्रीफ़िंग पढ़ें →
🛡️ क्या आपकी वेबसाइट सुरक्षित है?
हमलावरों से पहले भेद्यताएँ खोजें।
अपनी वेबसाइट निःशुल्क स्कैन करें →