Cisco IMC में 9.8 प्रमाणीकरण-दरकिनार, 14K F5 BIG-IP सक्रिय RCE की चपेट में, ShareFile की pre-auth एक्सप्लॉइट शृंखला, Chrome ज़ीरो-डे पैच
Cisco ने IMC और SSM की दो CVSS 9.8 ख़ामियों के लिए आपातकालीन पैच जारी किए। 14,000 से अधिक F5 BIG-IP APM इंस्टेंस अब भी सक्रिय रूप से शोषित RCE की चपेट में हैं। Progress ShareFile की pre-auth एक्सप्लॉइट शृंखला 30,000 इंस्टेंस के लिए ख़तरा है। Google ने सक्रिय रूप से शोषित Chrome ज़ीरो-डे पैच किया। Stryker ईरानी वाइपर हमले से उबर गया। Lapsus$ ने LiteLLM सप्लाई-चेन के ज़रिए Mercor से 4TB चुराने का दावा किया।
1. Cisco IMC & SSM: दो CVSS 9.8 गंभीर पैच
⚠️ गंभीर — CVSS 9.8 — CVE-2026-20093 & CVE-2026-20160
दो अधिकतम-गंभीरता ख़ामियाँ बिना प्रमाणीकरण वाले दूरस्थ हमलावरों को प्रमाणीकरण दरकिनार कर Cisco अवसंरचना पर root विशेषाधिकारों के साथ मनमाने कमांड चलाने देती हैं।
Cisco ने बुधवार को दो गंभीर भेद्यताओं के लिए पैच जारी किए, जो दूरस्थ हमलावरों को बिना किसी प्रमाणीकरण के प्रभावित प्रणालियों पर पूर्ण नियंत्रण दे सकती थीं।
IMC प्रमाणीकरण-दरकिनार (CVE-2026-20093)
पहली ख़ामी Cisco के Integrated Management Controller (IMC), यानी कई Cisco हार्डवेयर प्लेटफ़ॉर्मों में उपयोग होने वाले आउट-ऑफ़-बैंड प्रबंधन इंटरफ़ेस में है। यह भेद्यता पासवर्ड-परिवर्तन अनुरोधों के ग़लत प्रबंधन से उपजती है — हमलावर गढ़ा हुआ HTTP अनुरोध भेजकर प्रमाणीकरण पूरी तरह दरकिनार कर सकता है, किसी भी उपयोगकर्ता का पासवर्ड बदल सकता है (Admin सहित) और पूरे सिस्टम तक पहुँच पा सकता है।
प्रभावित उत्पाद:
- 5000 Series ENCS — 4.15.5 में ठीक
- Catalyst 8300 Series Edge uCPE — 4.18.3 में ठीक
- UCS C-Series M5/M6 Rack Servers — 4.3(2.260007), 4.3(6.260017), 6.0(1.250174) में ठीक
- UCS E-Series M3/M6 — 3.2.17 / 4.15.3 में ठीक
SSM On-Prem कमांड इंजेक्शन (CVE-2026-20160)
दूसरी गंभीर ख़ामी Smart Software Manager On-Prem (SSM On-Prem)को प्रभावित करती है, जहाँ अनजाने में उजागर हुआ आंतरिक सेवा API बिना प्रमाणीकरण वाले हमलावरों को मनमाने OS कमांड चलाने देता है — root-स्तर के विशेषाधिकारोंके साथ। SSM On-Prem संस्करण 9-202601 में ठीक किया गया।
अभी तक किसी भी ख़ामी का वास्तविक हमलों में शोषण नहीं हुआ है, पर हाल में खतरा-अभिकर्ताओं द्वारा Cisco भेद्यताओं को हथियार बनाए जाने को देखते हुए तुरंत पैच करना आवश्यक है।
2. 14,000+ F5 BIG-IP APM इंस्टेंस सक्रिय RCE हमले की चपेट में
⚠️ सक्रिय रूप से शोषित — CVE-2025-53521
मूल रूप से DoS के रूप में वर्गीकृत, अब RCE के रूप में पुनर्वर्गीकृत। CISA ने इसे Known Exploited Vulnerabilities सूची में जोड़ दिया है। 14,000 से अधिक इंस्टेंस अब भी बिना पैच हैं।
F5 के BIG-IP Access Policy Manager (APM) में पाँच महीने पुरानी भेद्यता को सेवा-अवरोध से रिमोट कोड निष्पादन में पुनर्वर्गीकृत किया गया है, क्योंकि F5 ने वास्तविक हमलों में सक्रिय शोषण की पुष्टि की।
Shadowserver के नवीनतम स्कैन बताते हैं कि 17,100 से अधिक IP पर BIG-IP APM के फ़िंगरप्रिंट इंटरनेट पर उजागर हैं, और उनमें से 14,000 से अधिक अब भी असुरक्षितहैं। और यह तब है जब CISA ने संघीय एजेंसियों को 31 मार्च तक पैच करने का आदेश दिया था।
F5 ने IOC प्रकाशित किए हैं और रक्षकों को सलाह दी है कि वे डिस्क सामग्री, लॉग और टर्मिनल इतिहास में सुरक्षा भंग के संकेत जाँचें। महत्वपूर्ण रूप से F5 चेताता है कि सेंध के बाद बनाए गए UCS बैकअप में स्थायी मैलवेयर हो सकता है — प्रभावित प्रणालियाँ ज्ञात-सही कॉन्फ़िगरेशन से नए सिरे से बनाई जानी चाहिए।
मुख्य कार्रवाई: यदि आप वर्चुअल सर्वरों पर access policy के साथ BIG-IP APM चलाते हैं, तो तुरंत पैच करें। बैकअप पर भरोसा न करें — ज्ञात-सही स्रोतों से नए सिरे से बनाएँ। F5 की सेवाएँ Fortune 50 में से 48 कंपनियाँ उपयोग करती हैं।
3. Progress ShareFile की pre-auth RCE एक्सप्लॉइट शृंखला
🟠 उच्च जोखिम — CVE-2026-2699 & CVE-2026-2701
प्रमाणीकरण-दरकिनार + RCE शृंखला बिना प्रमाणीकरण वाले हमलावरों को ShareFile Storage Zone Controller की सुरक्षा भेदने देती है। लगभग 30,000 इंस्टेंस उजागर।
watchTowr के शोधकर्ताओं ने Progress ShareFile में एक विनाशकारी एक्सप्लॉइट शृंखला उजागर की है — यह एंटरप्राइज़ फ़ाइल-साझाकरण प्लेटफ़ॉर्म बड़े संगठनों में व्यापक रूप से उपयोग होता है। Storage Zones Controller (SZC) घटक की दो भेद्यताओं को जोड़कर प्रमाणीकरण-पूर्व रिमोट कोड निष्पादन किया जा सकता है।
हमला-शृंखला
- CVE-2026-2699 (प्रमाणीकरण-दरकिनार) — HTTP रीडायरेक्ट के ग़लत प्रबंधन से ShareFile व्यवस्थापक इंटरफ़ेस तक पहुँच मिल जाती है
- हमलावर Storage Zone कॉन्फ़िगरेशन बदल देता है, जिसमें फ़ाइल-भंडारण पथ और zone passphrase रहस्य शामिल हैं
- CVE-2026-2701 (RCE) — फ़ाइल अपलोड और निष्कर्षण कार्यक्षमता का दुरुपयोग कर एप्लिकेशन webroot में ASPX वेबशेल लगाए जाते हैं
watchTowr के स्कैन में लगभग 30,000 Storage Zone Controller इंस्टेंस सार्वजनिक इंटरनेट पर उजागर मिले, जबकि Shadowserver लगभग 700 सीधे उजागर इंस्टेंस ट्रैक करता है, मुख्यतः US और Europe में।
Progress ने पैच जारी किए ShareFile 5.12.4 में, 10 मार्च को। फ़ाइल-ट्रांसफ़र भेद्यताओं के रैनसमवेयर गिरोहों द्वारा शोषण के इतिहास को देखते हुए (MOVEit, GoAnywhere, Cleo आदि पर Clop के हमले), संगठनों को इसे अत्यावश्यक मानना चाहिए।
4. Chrome ज़ीरो-डे CVE-2026-5281 का सक्रिय शोषण
⚠️ ज़ीरो-डे — CVE-2026-5281
वास्तविक हमलों में शोषित। Chrome के Dawn (WebGPU) घटक को प्रभावित करता है। 20 अन्य भेद्यताओं के साथ पैच किया गया।
Google ने Chrome अपडेट जारी किया है, जो 21 भेद्यताएँपैच करता है, जिनमें CVE-2026-5281 भी है — Dawn WebGPU क्रियान्वयन में ज़ीरो-डे, जिसका सक्रिय रूप से शोषण हो रहा है। Dawn घटक वेब ग्राफ़िक्स के लिए GPU अमूर्तन संभालता है, जिससे यह दुर्भावनापूर्ण वेब पेजों के ज़रिए drive-by शोषण का विशेष रूप से ख़तरनाक मार्ग बन जाता है।
उपयोगकर्ताओं को Chrome तुरंत अपडेट करना चाहिए। एंटरप्राइज़ प्रशासकों को अपने प्रबंधन तंत्रों से अपडेट भेजना चाहिए।
5. Stryker ईरानी वाइपर हमले से उबरा — 80,000 डिवाइस मिटाए गए
चिकित्सा प्रौद्योगिकी दिग्गज Stryker Corporation (Fortune 500, $22.6 अरब राजस्व) ने घोषणा की कि वह ईरान से जुड़े विनाशकारी डेटा-मिटाने वाले हमले के तीन सप्ताह बाद फिर पूरी तरह परिचालन में है — हमला किया था Handala हैक्टिविस्ट समूह ने।
हमलावरों ने एक Windows डोमेन व्यवस्थापक खाता भेद लिया, नया Global Administrator खाता बनाया, और 11 मार्च को लगभग 80,000 डिवाइस मिटा दिए। Handala ने दावा किया कि मिटाने से पहले उसने 50 टेराबाइट डेटा बाहर निकाल लिया।
इसके बाद समन्वित प्रतिक्रियाएँ आईं — CISA (Intune कठोरीकरण मार्गदर्शन जारी करते हुए), Microsoft (Intune सुरक्षा की सर्वोत्तम प्रथाएँ प्रकाशित करते हुए), और FBI (Handala की डेटा-लीक साइटें ज़ब्त करते हुए)। जाँचकर्ताओं को नेटवर्क के भीतर हमलावर की गतिविधि छिपाने वाली एक पहले अज्ञात दुर्भावनापूर्ण फ़ाइल भी मिली।
6. Lapsus$ ने LiteLLM सप्लाई-चेन के ज़रिए Mercor से 4TB चुराने का दावा किया
AI भर्ती फ़र्म Mercor उस सेंध की जाँच कर रही है जिसका दावा Lapsus$ समूह ने किया है — उसका कहना है कि उसने 4 टेराबाइट डेटाचुराया। हमला-मार्ग प्रतीत होता है LiteLLM के ज़रिए सप्लाई-चेन सेंध — यह ओपन-सोर्स LLM प्रॉक्सी लाइब्रेरी कई AI कंपनियाँ प्रदाताओं के बीच API कॉल रूट करने के लिए उपयोग करती हैं।
यह बढ़ते जोखिम को रेखांकित करता है — AI सप्लाई-चेन हमलों का — जैसे-जैसे कंपनियाँ LLM उपकरण अपनी अवसंरचना में जोड़ती हैं, हर निर्भरता संभावित प्रवेश-बिंदु बन जाती है। LiteLLM उपयोग करने वाले संगठनों को अपनी तैनातियों का ऑडिट करना चाहिए और सुरक्षा-भंग संकेतक जाँचने चाहिए।
रडार पर और भी
| ख़बर | प्रभाव |
|---|---|
| CrystalRAT MaaS — Telegram पर नया malware-as-a-service, जिसमें RAT, स्टीलर, कीलॉगर और क्लिपबोर्ड हाइजैकर क्षमताएँ हैं | मध्यम |
| CERT-UA की नक़ल — UAC-0255 ने CERT-UA बनकर 10 लाख फ़िशिंग ईमेल भेजे, ताकि AGEWHEEZE RAT बाँटा जा सके | मध्यम |
| Apple ने iOS 18.7.7 का दायरा बढ़ाया — DarkSword एक्सप्लॉइट किट से सुरक्षा अब और अधिक iPhone मॉडलों के लिए उपलब्ध | परामर्श |
| आवासीय प्रॉक्सी — शोध बताता है कि आवासीय प्रॉक्सी उपयोग करने वाले 400 करोड़ सत्रों में से 78% IP प्रतिष्ठा जाँच से बच निकलते हैं | इंटेल |
| Nacogdoches Memorial Hospital सेंध — जनवरी 2026 की नेटवर्क घुसपैठ से 2,50,000 प्रभावित | मध्यम |
| Hasbro पर साइबर हमला — खिलौना दिग्गज घटना के दायरे और संभावित डेटा-भंग की जाँच कर रहा है | मध्यम |
| FBI की China-निर्मित ऐप्स पर चेतावनी — विदेश में विकसित मोबाइल एप्लिकेशन से डेटा सुरक्षा जोखिमों पर परामर्श | परामर्श |
पैच प्राथमिकता मैट्रिक्स
| CVE | उत्पाद | CVSS | स्थिति | कार्रवाई |
|---|---|---|---|---|
CVE-2026-20093 | Cisco IMC | 9.8 | पैच उपलब्ध | अभी पैच करें |
CVE-2026-20160 | Cisco SSM On-Prem | 9.8 | पैच उपलब्ध | अभी पैच करें |
CVE-2025-53521 | F5 BIG-IP APM | गंभीर | सक्रिय रूप से शोषित | आपातकालीन |
CVE-2026-2699 | Progress ShareFile | उच्च | पैच उपलब्ध | अभी पैच करें |
CVE-2026-2701 | Progress ShareFile | उच्च | पैच उपलब्ध | अभी पैच करें |
CVE-2026-5281 | Google Chrome (Dawn) | उच्च | सक्रिय रूप से शोषित | आपातकालीन |
ख़तरों से आगे रहें
KENSAI की दैनिक सुरक्षा ब्रीफ़िंग — साइबर सुरक्षा पेशेवरों के लिए AI-संचालित खतरा-ख़ुफ़िया जानकारी।
KENSAI देखें →प्रकाशक: KENSAI Security Briefing · 2 अप्रैल 2026
स्रोत: BleepingComputer, The Hacker News, SecurityWeek, Cisco, F5, watchTowr, Google, Shadowserver Foundation