剣 KENSAI
← सुरक्षा ब्लॉग पर वापस
📅 2026-03-05 ⏱ 9 मिनट पढ़ें सुरक्षा OpenSSL CVE RCE क्रिटिकल

क्रिटिकल OpenSSL RCE (CVE-2026-0421) 74% वेब सर्वर को प्रभावित करता है — अभी पैच करें

OpenSSL 3.x में एक क्रिटिकल रिमोट कोड एक्ज़ीक्यूशन भेद्यता अनऑथेंटिकेटेड हमलावरों को TLS-सक्षम सर्वर भंग करने देती है। CVSS 9.8। असल-दुनिया में सक्रिय शोषण का पता चला। सभी प्रभावित इन्फ़्रास्ट्रक्चर के लिए तत्काल पैचिंग आवश्यक है।


🚨 CVE-2026-0421: क्रिटिकल OpenSSL रिमोट कोड एक्ज़ीक्यूशन

⚠️ क्रिटिकल — CVSS 9.8 — सक्रिय शोषण का पता चला

OpenSSL वर्ज़न 3.0.0 से 3.2.1 तक प्रभावित हैं। X.509 सर्टिफ़िकेट वैलिडेशन पाथ में एक हीप बफ़र ओवरफ़्लो अनऑथेंटिकेटेड रिमोट हमलावरों को TLS सर्वर और क्लाइंट पर मनमाना कोड निष्पादित करने देता है।

क्या हुआ

4 मार्च 2026 को, OpenSSL प्रोजेक्ट ने CVE-2026-0421 के लिए एक आपातकालीन एडवाइज़री जारी की, जो X.509 सर्टिफ़िकेट नेम-कंस्ट्रेंट चेकिंग लॉजिक में एक हीप-आधारित बफ़र ओवरफ़्लो है। यह भेद्यता इस बात में मौजूद है कि OpenSSL TLS हैंडशेक के दौरान विशेष रूप से क्राफ़्टेड सर्टिफ़िकेट को कैसे प्रोसेस करता है।

Google Project Zero के सुरक्षा शोधकर्ताओं ने इस ख़ामी की खोज की और यूरोप तथा एशिया-पैसिफ़िक में वित्तीय सेवाओं और सरकारी इन्फ़्रास्ट्रक्चर को लक्षित करने वाले कम से कम दो अलग थ्रेट-एक्टरों द्वारा सक्रिय शोषण की सूचना दी।

तकनीकी विश्लेषण

यह भेद्यता ossl_a2ulabel() फ़ंक्शन में crypto/x509/x509_vfy.cमें मौजूद है। सर्टिफ़िकेट Subject Alternative Name (SAN) एक्सटेंशन में इंटरनेशनलाइज़्ड डोमेन नाम (IDN) प्रोसेस करते समय, हमलावर 256 बाइट से ज़्यादा लंबा एक बिगड़ा हुआ Punycode-एन्कोडेड डोमेन नाम देकर 4-बाइट हीप ओवरफ़्लो ट्रिगर कर सकता है।

यह ओवरफ़्लो पड़ोसी हीप-मेटाडेटा को भ्रष्ट करता है, जिससे एक विश्वसनीय write-what-where प्रिमिटिव सक्षम होता है। शोषण बिना ऑथेंटिकेशन के रिमोट कोड एक्ज़ीक्यूशन हासिल कर लेता है — दुर्भावनापूर्ण सर्टिफ़िकेट किसी भी एप्लिकेशन-स्तर के वैलिडेशन से पहले प्रोसेस हो जाता है।

प्रभावित वर्ज़न: OpenSSL 3.0.0–3.0.14, 3.1.0–3.1.6, 3.2.0–3.2.1

फ़िक्स्ड वर्ज़न: OpenSSL 3.0.15, 3.1.7, 3.2.2

प्रभावित नहीं: OpenSSL 1.1.1 सीरीज़ (EOL लेकिन इस विशिष्ट ख़ामी के प्रति भेद्य नहीं)

प्रभाव आकलन

देखा गया शोषण

Mandiant और CrowdStrike ने दो स्वतंत्र कैंपेन की पुष्टि की:

  1. Operation TLS-Storm: चीनी APT समूह IXP पर man-in-the-middle स्थिति के ज़रिए यूरोपीय बैंकिंग इन्फ़्रास्ट्रक्चर को लक्षित कर रहा है
  2. FIN14 अवसरवादी स्कैनिंग: रैंसमवेयर ऑपरेशन में इनिशियल एक्सेस के लिए इंटरनेट-फ़ेसिंग HTTPS सर्विस को लक्षित करने वाला बड़े पैमाने पर शोषण

🔧 तत्काल सुधार-कदम

  1. सभी OpenSSL इंस्टेंस की पहचान करेंopenssl version से सभी सर्वर, कंटेनर, और एम्बेडेड डिवाइस पर स्कैन करें
  2. तुरंत पैच लागू करें — OpenSSL 3.0.15, 3.1.7, या 3.2.2 में अपग्रेड करें
  3. कंटेनर इमेज को दोबारा बनाएँ — बेस इमेज को पैच्ड OpenSSL के साथ दोबारा बनाया जाना चाहिए
  4. IOC की मॉनिटरिंग करें — अत्यधिक बड़े SAN फ़ील्ड वाली असामान्य सर्टिफ़िकेट चेन के लिए TLS हैंडशेक लॉग जाँचें
  5. WAF नियम सक्षम करें — जहाँ सीधी पैचिंग में देरी हो, वहाँ TLS इंस्पेक्शन के ज़रिए वर्चुअल पैचिंग डिप्लॉय करें

🎯 CISO के लिए कार्रवाई योग्य निष्कर्ष

  1. इसे Heartbleed-श्रेणी की घटना के रूप में लें — अन्य सभी भेद्यता-सुधार से ऊपर प्राथमिकता दें
  2. Software Bill of Materials (SBOM) — अगर आपको नहीं पता कि आपके एनवायरनमेंट में OpenSSL कहाँ चलता है, तो यह आपके लिए एक चेतावनी है
  3. NIS2 रिपोर्टिंग दायित्व — सक्रिय शोषण इसे 24 घंटों के भीतर रिपोर्ट करने योग्य महत्वपूर्ण घटना बना देता है
  4. थर्ड-पार्टी जोखिम — वेंडर और SaaS प्रोवाइडर से संपर्क करके उनकी पैचिंग-स्थिति की पुष्टि करें
  5. KENSAI स्वचालित स्कैनिंग — मिनटों के भीतर सभी भेद्य एंडपॉइंट की पहचान करने के लिए एक पूर्ण इन्फ़्रास्ट्रक्चर स्कैन चलाएँ

स्वचालित सुरक्षा के साथ अपने संगठन की रक्षा करें

KENSAI आपके इन्फ़्रास्ट्रक्चर को ऐसी भेद्यताओं के लिए निरंतर स्कैन करता है — हमलावरों के इन्हें खोजने से पहले। AI-संचालित पेनेट्रेशन टेस्टिंग, अनुपालन ऑटोमेशन, और तुरंत सुधार-मार्गदर्शन।

मुफ़्त सुरक्षा-आकलन पाएँ

सुरक्षित रहें,
KENSAI सुरक्षा अनुसंधान टीम

AI थ्रेट-इंटेलिजेंस द्वारा संचालित दैनिक सुरक्षा-ब्रीफ़िंग। हर कार्यदिवस 06:00 CET पर अपडेट किया जाता है।

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →

📚 संबंधित लेख