剣 KENSAI
🔴 गंभीर 2 अप्रैल 2026 · 10 मिनट पढ़ें · KENSAI Security Briefing

Cisco IMC में 9.8 प्रमाणीकरण-दरकिनार, 14K F5 BIG-IP सक्रिय RCE की चपेट में, ShareFile की pre-auth एक्सप्लॉइट शृंखला, Chrome ज़ीरो-डे पैच

Cisco ने IMC और SSM की दो CVSS 9.8 ख़ामियों के लिए आपातकालीन पैच जारी किए। 14,000 से अधिक F5 BIG-IP APM इंस्टेंस अब भी सक्रिय रूप से शोषित RCE की चपेट में हैं। Progress ShareFile की pre-auth एक्सप्लॉइट शृंखला 30,000 इंस्टेंस के लिए ख़तरा है। Google ने सक्रिय रूप से शोषित Chrome ज़ीरो-डे पैच किया। Stryker ईरानी वाइपर हमले से उबर गया। Lapsus$ ने LiteLLM सप्लाई-चेन के ज़रिए Mercor से 4TB चुराने का दावा किया।


1. Cisco IMC & SSM: दो CVSS 9.8 गंभीर पैच

⚠️ गंभीर — CVSS 9.8 — CVE-2026-20093 & CVE-2026-20160

दो अधिकतम-गंभीरता ख़ामियाँ बिना प्रमाणीकरण वाले दूरस्थ हमलावरों को प्रमाणीकरण दरकिनार कर Cisco अवसंरचना पर root विशेषाधिकारों के साथ मनमाने कमांड चलाने देती हैं।

Cisco ने बुधवार को दो गंभीर भेद्यताओं के लिए पैच जारी किए, जो दूरस्थ हमलावरों को बिना किसी प्रमाणीकरण के प्रभावित प्रणालियों पर पूर्ण नियंत्रण दे सकती थीं।

IMC प्रमाणीकरण-दरकिनार (CVE-2026-20093)

पहली ख़ामी Cisco के Integrated Management Controller (IMC), यानी कई Cisco हार्डवेयर प्लेटफ़ॉर्मों में उपयोग होने वाले आउट-ऑफ़-बैंड प्रबंधन इंटरफ़ेस में है। यह भेद्यता पासवर्ड-परिवर्तन अनुरोधों के ग़लत प्रबंधन से उपजती है — हमलावर गढ़ा हुआ HTTP अनुरोध भेजकर प्रमाणीकरण पूरी तरह दरकिनार कर सकता है, किसी भी उपयोगकर्ता का पासवर्ड बदल सकता है (Admin सहित) और पूरे सिस्टम तक पहुँच पा सकता है।

प्रभावित उत्पाद:

SSM On-Prem कमांड इंजेक्शन (CVE-2026-20160)

दूसरी गंभीर ख़ामी Smart Software Manager On-Prem (SSM On-Prem)को प्रभावित करती है, जहाँ अनजाने में उजागर हुआ आंतरिक सेवा API बिना प्रमाणीकरण वाले हमलावरों को मनमाने OS कमांड चलाने देता है — root-स्तर के विशेषाधिकारोंके साथ। SSM On-Prem संस्करण 9-202601 में ठीक किया गया।

अभी तक किसी भी ख़ामी का वास्तविक हमलों में शोषण नहीं हुआ है, पर हाल में खतरा-अभिकर्ताओं द्वारा Cisco भेद्यताओं को हथियार बनाए जाने को देखते हुए तुरंत पैच करना आवश्यक है।


2. 14,000+ F5 BIG-IP APM इंस्टेंस सक्रिय RCE हमले की चपेट में

⚠️ सक्रिय रूप से शोषित — CVE-2025-53521

मूल रूप से DoS के रूप में वर्गीकृत, अब RCE के रूप में पुनर्वर्गीकृत। CISA ने इसे Known Exploited Vulnerabilities सूची में जोड़ दिया है। 14,000 से अधिक इंस्टेंस अब भी बिना पैच हैं।

F5 के BIG-IP Access Policy Manager (APM) में पाँच महीने पुरानी भेद्यता को सेवा-अवरोध से रिमोट कोड निष्पादन में पुनर्वर्गीकृत किया गया है, क्योंकि F5 ने वास्तविक हमलों में सक्रिय शोषण की पुष्टि की।

Shadowserver के नवीनतम स्कैन बताते हैं कि 17,100 से अधिक IP पर BIG-IP APM के फ़िंगरप्रिंट इंटरनेट पर उजागर हैं, और उनमें से 14,000 से अधिक अब भी असुरक्षितहैं। और यह तब है जब CISA ने संघीय एजेंसियों को 31 मार्च तक पैच करने का आदेश दिया था।

F5 ने IOC प्रकाशित किए हैं और रक्षकों को सलाह दी है कि वे डिस्क सामग्री, लॉग और टर्मिनल इतिहास में सुरक्षा भंग के संकेत जाँचें। महत्वपूर्ण रूप से F5 चेताता है कि सेंध के बाद बनाए गए UCS बैकअप में स्थायी मैलवेयर हो सकता है — प्रभावित प्रणालियाँ ज्ञात-सही कॉन्फ़िगरेशन से नए सिरे से बनाई जानी चाहिए।

मुख्य कार्रवाई: यदि आप वर्चुअल सर्वरों पर access policy के साथ BIG-IP APM चलाते हैं, तो तुरंत पैच करें। बैकअप पर भरोसा न करें — ज्ञात-सही स्रोतों से नए सिरे से बनाएँ। F5 की सेवाएँ Fortune 50 में से 48 कंपनियाँ उपयोग करती हैं।


3. Progress ShareFile की pre-auth RCE एक्सप्लॉइट शृंखला

🟠 उच्च जोखिम — CVE-2026-2699 & CVE-2026-2701

प्रमाणीकरण-दरकिनार + RCE शृंखला बिना प्रमाणीकरण वाले हमलावरों को ShareFile Storage Zone Controller की सुरक्षा भेदने देती है। लगभग 30,000 इंस्टेंस उजागर।

watchTowr के शोधकर्ताओं ने Progress ShareFile में एक विनाशकारी एक्सप्लॉइट शृंखला उजागर की है — यह एंटरप्राइज़ फ़ाइल-साझाकरण प्लेटफ़ॉर्म बड़े संगठनों में व्यापक रूप से उपयोग होता है। Storage Zones Controller (SZC) घटक की दो भेद्यताओं को जोड़कर प्रमाणीकरण-पूर्व रिमोट कोड निष्पादन किया जा सकता है।

हमला-शृंखला

  1. CVE-2026-2699 (प्रमाणीकरण-दरकिनार) — HTTP रीडायरेक्ट के ग़लत प्रबंधन से ShareFile व्यवस्थापक इंटरफ़ेस तक पहुँच मिल जाती है
  2. हमलावर Storage Zone कॉन्फ़िगरेशन बदल देता है, जिसमें फ़ाइल-भंडारण पथ और zone passphrase रहस्य शामिल हैं
  3. CVE-2026-2701 (RCE) — फ़ाइल अपलोड और निष्कर्षण कार्यक्षमता का दुरुपयोग कर एप्लिकेशन webroot में ASPX वेबशेल लगाए जाते हैं

watchTowr के स्कैन में लगभग 30,000 Storage Zone Controller इंस्टेंस सार्वजनिक इंटरनेट पर उजागर मिले, जबकि Shadowserver लगभग 700 सीधे उजागर इंस्टेंस ट्रैक करता है, मुख्यतः US और Europe में।

Progress ने पैच जारी किए ShareFile 5.12.4 में, 10 मार्च को। फ़ाइल-ट्रांसफ़र भेद्यताओं के रैनसमवेयर गिरोहों द्वारा शोषण के इतिहास को देखते हुए (MOVEit, GoAnywhere, Cleo आदि पर Clop के हमले), संगठनों को इसे अत्यावश्यक मानना चाहिए।


4. Chrome ज़ीरो-डे CVE-2026-5281 का सक्रिय शोषण

⚠️ ज़ीरो-डे — CVE-2026-5281

वास्तविक हमलों में शोषित। Chrome के Dawn (WebGPU) घटक को प्रभावित करता है। 20 अन्य भेद्यताओं के साथ पैच किया गया।

Google ने Chrome अपडेट जारी किया है, जो 21 भेद्यताएँपैच करता है, जिनमें CVE-2026-5281 भी है — Dawn WebGPU क्रियान्वयन में ज़ीरो-डे, जिसका सक्रिय रूप से शोषण हो रहा है। Dawn घटक वेब ग्राफ़िक्स के लिए GPU अमूर्तन संभालता है, जिससे यह दुर्भावनापूर्ण वेब पेजों के ज़रिए drive-by शोषण का विशेष रूप से ख़तरनाक मार्ग बन जाता है।

उपयोगकर्ताओं को Chrome तुरंत अपडेट करना चाहिए। एंटरप्राइज़ प्रशासकों को अपने प्रबंधन तंत्रों से अपडेट भेजना चाहिए।


5. Stryker ईरानी वाइपर हमले से उबरा — 80,000 डिवाइस मिटाए गए

चिकित्सा प्रौद्योगिकी दिग्गज Stryker Corporation (Fortune 500, $22.6 अरब राजस्व) ने घोषणा की कि वह ईरान से जुड़े विनाशकारी डेटा-मिटाने वाले हमले के तीन सप्ताह बाद फिर पूरी तरह परिचालन में है — हमला किया था Handala हैक्टिविस्ट समूह ने।

हमलावरों ने एक Windows डोमेन व्यवस्थापक खाता भेद लिया, नया Global Administrator खाता बनाया, और 11 मार्च को लगभग 80,000 डिवाइस मिटा दिए। Handala ने दावा किया कि मिटाने से पहले उसने 50 टेराबाइट डेटा बाहर निकाल लिया।

इसके बाद समन्वित प्रतिक्रियाएँ आईं — CISA (Intune कठोरीकरण मार्गदर्शन जारी करते हुए), Microsoft (Intune सुरक्षा की सर्वोत्तम प्रथाएँ प्रकाशित करते हुए), और FBI (Handala की डेटा-लीक साइटें ज़ब्त करते हुए)। जाँचकर्ताओं को नेटवर्क के भीतर हमलावर की गतिविधि छिपाने वाली एक पहले अज्ञात दुर्भावनापूर्ण फ़ाइल भी मिली।


6. Lapsus$ ने LiteLLM सप्लाई-चेन के ज़रिए Mercor से 4TB चुराने का दावा किया

AI भर्ती फ़र्म Mercor उस सेंध की जाँच कर रही है जिसका दावा Lapsus$ समूह ने किया है — उसका कहना है कि उसने 4 टेराबाइट डेटाचुराया। हमला-मार्ग प्रतीत होता है LiteLLM के ज़रिए सप्लाई-चेन सेंध — यह ओपन-सोर्स LLM प्रॉक्सी लाइब्रेरी कई AI कंपनियाँ प्रदाताओं के बीच API कॉल रूट करने के लिए उपयोग करती हैं।

यह बढ़ते जोखिम को रेखांकित करता है — AI सप्लाई-चेन हमलों का — जैसे-जैसे कंपनियाँ LLM उपकरण अपनी अवसंरचना में जोड़ती हैं, हर निर्भरता संभावित प्रवेश-बिंदु बन जाती है। LiteLLM उपयोग करने वाले संगठनों को अपनी तैनातियों का ऑडिट करना चाहिए और सुरक्षा-भंग संकेतक जाँचने चाहिए।


रडार पर और भी

ख़बरप्रभाव
CrystalRAT MaaS — Telegram पर नया malware-as-a-service, जिसमें RAT, स्टीलर, कीलॉगर और क्लिपबोर्ड हाइजैकर क्षमताएँ हैंमध्यम
CERT-UA की नक़ल — UAC-0255 ने CERT-UA बनकर 10 लाख फ़िशिंग ईमेल भेजे, ताकि AGEWHEEZE RAT बाँटा जा सकेमध्यम
Apple ने iOS 18.7.7 का दायरा बढ़ाया — DarkSword एक्सप्लॉइट किट से सुरक्षा अब और अधिक iPhone मॉडलों के लिए उपलब्धपरामर्श
आवासीय प्रॉक्सी — शोध बताता है कि आवासीय प्रॉक्सी उपयोग करने वाले 400 करोड़ सत्रों में से 78% IP प्रतिष्ठा जाँच से बच निकलते हैंइंटेल
Nacogdoches Memorial Hospital सेंध — जनवरी 2026 की नेटवर्क घुसपैठ से 2,50,000 प्रभावितमध्यम
Hasbro पर साइबर हमला — खिलौना दिग्गज घटना के दायरे और संभावित डेटा-भंग की जाँच कर रहा हैमध्यम
FBI की China-निर्मित ऐप्स पर चेतावनी — विदेश में विकसित मोबाइल एप्लिकेशन से डेटा सुरक्षा जोखिमों पर परामर्शपरामर्श

पैच प्राथमिकता मैट्रिक्स

CVEउत्पादCVSSस्थितिकार्रवाई
CVE-2026-20093Cisco IMC9.8पैच उपलब्धअभी पैच करें
CVE-2026-20160Cisco SSM On-Prem9.8पैच उपलब्धअभी पैच करें
CVE-2025-53521F5 BIG-IP APMगंभीरसक्रिय रूप से शोषितआपातकालीन
CVE-2026-2699Progress ShareFileउच्चपैच उपलब्धअभी पैच करें
CVE-2026-2701Progress ShareFileउच्चपैच उपलब्धअभी पैच करें
CVE-2026-5281Google Chrome (Dawn)उच्चसक्रिय रूप से शोषितआपातकालीन

ख़तरों से आगे रहें

KENSAI की दैनिक सुरक्षा ब्रीफ़िंग — साइबर सुरक्षा पेशेवरों के लिए AI-संचालित खतरा-ख़ुफ़िया जानकारी।

KENSAI देखें →

प्रकाशक: KENSAI Security Briefing · 2 अप्रैल 2026

स्रोत: BleepingComputer, The Hacker News, SecurityWeek, Cisco, F5, watchTowr, Google, Shadowserver Foundation

संबंधित लेख

CISAがパッチ期限を短縮、ホワイトハウスがサイバー戦略を改定 AI系统遭受攻击:Gemini Chrome漏洞利用 NIST Cybersecurity Framework Vulnerability Scanning & Assessment