CVE-2026-35167: सिक्योरिटी वल्नरेबिलिटी Pypi में
// एग्ज़ीक्यूटिव समरी
प्रभाव kedro/io/core.py में _get_versioned_path() मेथड बिना सैनिटाइज़ेशन के यूज़र-प्रदत्त वर्ज़न-स्ट्रिंग को सीधे इंटरपोलेट करके फ़ाइलसिस्टम पाथ बनाता है। चूँकि वर्ज़न-स्ट्रिंग को पाथ-कॉम्पोनेंट के रूप में उपयोग किया जाता है, ../ जैसे ट्रैवर्सल सीक्वेंस सुरक्षित रहते हैं और इच्छित वर्ज़न्ड डेटासेट-डायरेक्टरी से बाहर निकल सकते हैं। यह कई एंट्री-पॉइंट के ज़रिए पहुँच योग्य है: catalog.load(..., version=...), DataCatalog.from_config(..., load_versions=...
यह CVE-2026-35167 भेद्यता प्रभावित करती है Pypi को, और यह एक हाई-सेवेरिटी सिक्योरिटी वल्नरेबिलिटी ख़ामी का प्रतिनिधित्व करती है, जो प्रभावित वर्ज़न चलाने वाले संगठनों के लिए वास्तविक दुनिया के परिणाम रखती है।
सिक्योरिटी कंट्रोल बायपास
शोषण हमलावरों को सुरक्षा-नियंत्रण बायपास करने और प्रोटेक्टेड संसाधनों तक अनऑथराइज़्ड एक्सेस हासिल करने की अनुमति दे सकता है।
डेटा एक्सपोज़र रिस्क
इस ख़ामी के शोषण के ज़रिए संवेदनशील संगठनात्मक डेटा अनऑथराइज़्ड पक्षों के सामने उजागर हो सकता है।
कंप्लायंस वायलेशन
सफल शोषण GDPR, HIPAA, PCI-DSS, या SOC2 फ़्रेमवर्क के तहत रेगुलेटरी नॉन-कंप्लायंस का कारण बन सकता है।
यह निर्धारित करने के लिए इन चरणों का पालन करें कि क्या आपके सिस्टम CVE-2026-35167के प्रति उजागर हैं:
डिटेक्शन चेकलिस्ट
- अपने वातावरण में डिप्लॉय किए गए Pypi के सभी इंस्टेंस पहचानें (ऑन-प्रिमाइसेस, क्लाउड, और कंटेनराइज़्ड डिप्लॉयमेंट सहित)।
- अपनी Pypi इंस्टॉलेशन का वर्ज़न जाँचें — भेद्य वर्ज़न CVE एडवाइज़री में बताए गए हैं।
- एक्सेस-लॉग की समीक्षा करें उन असामान्य रिक्वेस्ट-पैटर्न के लिए जो सिक्योरिटी वल्नरेबिलिटी शोषण-प्रयासों के अनुरूप हों।
- कॉम्प्रोमाइज़ के संकेतकों (IOC) की खोज करें, जिसमें अप्रत्याशित प्रोसेस-स्पॉन, असामान्य नेटवर्क-कनेक्शन, या संशोधित कॉन्फ़िगरेशन-फ़ाइलें शामिल हैं।
- अपने Pypi डिप्लॉयमेंट के विरुद्ध KENSAI का स्वचालित भेद्यता-स्कैनर चलाएँ और मिनटों में एक्सपोज़र की पुष्टि करें।
- अपने SIEM/IDS में इस CVE या थ्रेट-इंटेलिजेंस वेंडर द्वारा प्रकाशित संबंधित अटैक-सिग्नेचर का संदर्भ देने वाले अलर्ट की जाँच करें।
तत्काल आवश्यक कार्रवाई
- तुरंत वेंडर पैच लागू करें — Pypi को CVE एडवाइज़री में निर्दिष्ट नवीनतम पैच्ड वर्ज़न में अपडेट करें।
- अगर तुरंत पैच संभव न हो, तो शोषण-प्रयासों को ब्लॉक करने के लिए WAF नियम जैसे अस्थायी सुधार लागू करें।
- पैच होने तक प्रभावित सिस्टम को इंटरनल नेटवर्क से आइसोलेट करें ताकि हमलावरों द्वारा लेटरल मूवमेंट को रोका जा सके।
- फ़ायरवॉल नियमों का उपयोग करके भेद्य कंपोनेंट तक नेटवर्क-एक्सेस को प्रतिबंधित करें, एक्सपोज़र को केवल विश्वसनीय IP रेंज तक सीमित करें।
- सभी क्रेडेंशियल (पासवर्ड, API की, टोकन) का ऑडिट करें और रोटेट करें जो शोषण होने की स्थिति में हमलावर के लिए सुलभ रहे हों।
- किसी भी चल रहे शोषण-प्रयास का पता लगाने के लिए प्रभावित कंपोनेंट के लिए व्यापक लॉगिंग और अलर्टिंग सक्षम करें।
- सिस्टम को प्रोडक्शन में वापस लाने से पहले यह पुष्टि करने के लिए कि भेद्यता ठीक हो गई है, एक पोस्ट-पैच वेरिफ़िकेशन स्कैन करें।
- समान भेद्यता-श्रेणी से प्रभावित हो सकने वाले संबंधित सिस्टम और डिपेंडेंसी की समीक्षा करें।
CVE-2026-35167 क्या है?
CVE-2026-35167 Pypi को प्रभावित करने वाली एक हाई-सेवेरिटी सिक्योरिटी वल्नरेबिलिटी भेद्यता है। इसका CVSS स्कोर 7.1 है और इसे सुरक्षा टीमों से तत्काल ध्यान देने की आवश्यकता है।
CVE-2026-35167 कितनी गंभीर है?
HIGH सेवेरिटी रेटिंग और 7.1 के CVSS स्कोर के साथ, CVE-2026-35167 एक महत्वपूर्ण सुरक्षा जोखिम प्रस्तुत करता है। Pypi का उपयोग करने वाले संगठनों को सुधार को उच्च प्राथमिकता के रूप में लेना चाहिए।
क्या CVE-2026-35167 का सक्रिय रूप से शोषण हो रहा है?
सुरक्षा शोधकर्ताओं ने इस भेद्यता के बारे में विवरण प्रकाशित किए हैं। शोषण-स्थिति के अपडेट के लिए CISA के KEV कैटलॉग और अपने थ्रेट-इंटेलिजेंस फ़ीड की निगरानी करें। मौजूदा शोषण-स्थिति के बावजूद पैच लागू करें।
मैं CVE-2026-35167 को कैसे ठीक करूँ?
प्राथमिक सुधार Pypi के लिए वेंडर-प्रदत्त पैच लागू करना है। अगर पैचिंग तुरंत संभव न हो, तो पैच शेड्यूल होने तक WAF नियम या नेटवर्क-एक्सेस प्रतिबंध जैसे अस्थायी क्षतिपूर्ति-नियंत्रण लागू करें।
क्या CVE-2026-35167 मेरे संगठन को प्रभावित करता है?
अगर आपका संगठन Pypi का उपयोग करता है, तो आपको तुरंत अपने एक्सपोज़र का आकलन करना चाहिए। CVE एडवाइज़री में विशिष्ट प्रभावित वर्ज़न जाँचें और अपनी एक्सपोज़र-स्थिति की पुष्टि करने के लिए एक स्वचालित भेद्यता-स्कैन चलाएँ।