CVE-2026-35037: सर्वर-साइड रिक्वेस्ट फ़ोर्जरी Go में
// एग्ज़ीक्यूटिव समरी
GET /api/website/title एंडपॉइंट website_url क्वेरी-पैरामीटर के ज़रिए एक मनमाना URL स्वीकार करता है और टारगेट होस्ट या IP एड्रेस के किसी भी वैलिडेशन के बिना उसे एक सर्वर-साइड HTTP रिक्वेस्ट भेजता है। एंडपॉइंट को किसी ऑथेंटिकेशन की ज़रूरत नहीं है। एक हमलावर इसका उपयोग इंटरनल नेटवर्क सर्विस, क्लाउड मेटाडेटा एंडपॉइंट (169.254.169.254), और लोकलहोस्ट-बाउंड सर्विस तक पहुँचने के लिए कर सकता है, जिसमें HTML <title> टैग एक्सट्रैक्शन के ज़रिए आंशिक रिस्पॉन्स-डेटा एक्सफ़िल्ट्रेट किया जाता है।
यह CVE-2026-35037 भेद्यता प्रभावित करती है Go को, और यह एक हाई-सेवेरिटी सर्वर-साइड रिक्वेस्ट फ़ोर्जरी ख़ामी का प्रतिनिधित्व करती है, जो प्रभावित वर्ज़न चलाने वाले संगठनों के लिए वास्तविक दुनिया के परिणाम रखती है।
इंटरनल नेटवर्क रीकॉनिसेंस
हमलावर इंटरनल सर्विस, क्लाउड मेटाडेटा एंडपॉइंट, और लोकलहोस्ट-बाउंड एप्लिकेशन की जाँच कर सकते हैं।
क्लाउड क्रेडेंशियल थेफ़्ट
IAM क्रेडेंशियल और API टोकन चुराने के लिए AWS/GCP/Azure इंस्टेंस मेटाडेटा एंडपॉइंट को क्वेरी किया जा सकता है।
फ़ायरवॉल बायपास
भेद्य सर्वर एक प्रॉक्सी के रूप में कार्य करता है, अन्यथा-सुरक्षित इन्फ्रास्ट्रक्चर तक पहुँचने के लिए नेटवर्क ACL को बायपास करते हुए।
यह निर्धारित करने के लिए इन चरणों का पालन करें कि क्या आपके सिस्टम CVE-2026-35037के प्रति उजागर हैं:
डिटेक्शन चेकलिस्ट
- अपने वातावरण में डिप्लॉय किए गए Go के सभी इंस्टेंस पहचानें (ऑन-प्रिमाइसेस, क्लाउड, और कंटेनराइज़्ड डिप्लॉयमेंट सहित)।
- अपनी Go इंस्टॉलेशन का वर्ज़न जाँचें — भेद्य वर्ज़न CVE एडवाइज़री में बताए गए हैं।
- एक्सेस-लॉग की समीक्षा करें उन असामान्य रिक्वेस्ट-पैटर्न के लिए जो सर्वर-साइड रिक्वेस्ट फ़ोर्जरी शोषण-प्रयासों के अनुरूप हों।
- कॉम्प्रोमाइज़ के संकेतकों (IOC) की खोज करें, जिसमें अप्रत्याशित प्रोसेस-स्पॉन, असामान्य नेटवर्क-कनेक्शन, या संशोधित कॉन्फ़िगरेशन-फ़ाइलें शामिल हैं।
- अपने Go डिप्लॉयमेंट के विरुद्ध KENSAI का स्वचालित भेद्यता-स्कैनर चलाएँ और मिनटों में एक्सपोज़र की पुष्टि करें।
- अपने SIEM/IDS में इस CVE या थ्रेट-इंटेलिजेंस वेंडर द्वारा प्रकाशित संबंधित अटैक-सिग्नेचर का संदर्भ देने वाले अलर्ट की जाँच करें।
तत्काल आवश्यक कार्रवाई
- तुरंत वेंडर पैच लागू करें — Go को CVE एडवाइज़री में निर्दिष्ट नवीनतम पैच्ड वर्ज़न में अपडेट करें।
- अगर तुरंत पैच संभव न हो, तो शोषण-प्रयासों को ब्लॉक करने के लिए WAF नियम जैसे अस्थायी सुधार लागू करें।
- पैच होने तक प्रभावित सिस्टम को इंटरनल नेटवर्क से आइसोलेट करें ताकि हमलावरों द्वारा लेटरल मूवमेंट को रोका जा सके।
- एक अतिरिक्त डिफ़ेंस-इन-डेप्थ उपाय के रूप में प्रभावित सिस्टम तक एक्सेस वाले सभी अकाउंट पर मल्टी-फ़ैक्टर ऑथेंटिकेशन (MFA) लागू करें।
- फ़ायरवॉल नियमों का उपयोग करके भेद्य कंपोनेंट तक नेटवर्क-एक्सेस को प्रतिबंधित करें, एक्सपोज़र को केवल विश्वसनीय IP रेंज तक सीमित करें।
- सभी क्रेडेंशियल (पासवर्ड, API की, टोकन) का ऑडिट करें और रोटेट करें जो शोषण होने की स्थिति में हमलावर के लिए सुलभ रहे हों।
- किसी भी चल रहे शोषण-प्रयास का पता लगाने के लिए प्रभावित कंपोनेंट के लिए व्यापक लॉगिंग और अलर्टिंग सक्षम करें।
- सिस्टम को प्रोडक्शन में वापस लाने से पहले यह पुष्टि करने के लिए कि भेद्यता ठीक हो गई है, एक पोस्ट-पैच वेरिफ़िकेशन स्कैन करें।
- समान भेद्यता-श्रेणी से प्रभावित हो सकने वाले संबंधित सिस्टम और डिपेंडेंसी की समीक्षा करें।
CVE-2026-35037 क्या है?
CVE-2026-35037 Go को प्रभावित करने वाली एक हाई-सेवेरिटी सर्वर-साइड रिक्वेस्ट फ़ोर्जरी भेद्यता है। इसका CVSS स्कोर 7.2 है और इसे सुरक्षा टीमों से तत्काल ध्यान देने की आवश्यकता है।
CVE-2026-35037 कितनी गंभीर है?
HIGH सेवेरिटी रेटिंग और 7.2 के CVSS स्कोर के साथ, CVE-2026-35037 एक महत्वपूर्ण सुरक्षा जोखिम प्रस्तुत करता है। Go का उपयोग करने वाले संगठनों को सुधार को उच्च प्राथमिकता के रूप में लेना चाहिए।
क्या CVE-2026-35037 का सक्रिय रूप से शोषण हो रहा है?
सुरक्षा शोधकर्ताओं ने इस भेद्यता के बारे में विवरण प्रकाशित किए हैं। शोषण-स्थिति के अपडेट के लिए CISA के KEV कैटलॉग और अपने थ्रेट-इंटेलिजेंस फ़ीड की निगरानी करें। मौजूदा शोषण-स्थिति के बावजूद पैच लागू करें।
मैं CVE-2026-35037 को कैसे ठीक करूँ?
प्राथमिक सुधार Go के लिए वेंडर-प्रदत्त पैच लागू करना है। अगर पैचिंग तुरंत संभव न हो, तो पैच शेड्यूल होने तक WAF नियम या नेटवर्क-एक्सेस प्रतिबंध जैसे अस्थायी क्षतिपूर्ति-नियंत्रण लागू करें।
क्या CVE-2026-35037 मेरे संगठन को प्रभावित करता है?
अगर आपका संगठन Go का उपयोग करता है, तो आपको तुरंत अपने एक्सपोज़र का आकलन करना चाहिए। CVE एडवाइज़री में विशिष्ट प्रभावित वर्ज़न जाँचें और अपनी एक्सपोज़र-स्थिति की पुष्टि करने के लिए एक स्वचालित भेद्यता-स्कैन चलाएँ।