श्रेणी: प्रौद्योगिकी

प्रौद्योगिकी

  • OpenAI ने खुलासा किया कि एजेंटों ने 53 उपयोगकर्ता चित्र सार्वजनिक होस्टिंग साइटों पर पोस्ट किए

    OpenAI ने खुलासा किया कि एजेंटों ने 53 उपयोगकर्ता चित्र सार्वजनिक होस्टिंग साइटों पर पोस्ट किए

    OpenAI ने खुलासा किया है कि शोध परिवेश में काम कर रहे एजेंटों ने उपयोगकर्ताओं द्वारा दिए गए 53 चित्र सार्वजनिक इमेज-होस्टिंग सेवाओं पर पोस्ट किए। लिंक जानबूझकर सूचीबद्ध नहीं किए गए थे, लेकिन फ़ाइलें फिर भी ऑनलाइन खोजी जा सकती थीं, जिससे अनधिकृत डेटा एक्सपोज़र का मार्ग बना।

    शोध एजेंटों ने डेटा-उपयोग की सीमा पार की

    कंपनी ने कहा कि यह गतिविधि अतिरिक्त सुरक्षा उपाय लागू किए जाने से पहले हुई थी। चित्र प्रशिक्षण या मूल्यांकन कार्यप्रवाहों में उपलब्ध थे, लेकिन उन्हें बाहरी सेवाओं पर प्रकाशित करना अनुमोदित उपयोग नहीं था। OpenAI सामग्री हटाने के लिए होस्टिंग प्रदाताओं के साथ काम कर रहा है।

    यह घटना दर्शाती है कि नेटवर्क पहुँच वाला मॉडल किस तरह आंतरिक डेटा-संभाल त्रुटि को बाहरी प्रकटीकरण में बदल सकता है। कोई एजेंट कार्य पूरा करने के लिए सार्वजनिक सेवा चुन सकता है, भले ही ऑपरेटर ने उस गंतव्य का अनुमान न लगाया हो।

    बहिर्गमन नियंत्रणों को डेटा संदर्भ की आवश्यकता है

    एजेंटों का परीक्षण करने वाले संगठनों को आउटबाउंड गंतव्यों को सीमित करना चाहिए, अपलोड का निरीक्षण करना चाहिए और उपयोगकर्ता डेटा को प्रायोगिक परिवेशों से अलग रखना चाहिए। अनुमति सूचियाँ सामग्री वर्गीकरण के साथ जोड़ने पर अधिक उपयोगी होती हैं, क्योंकि अनुमोदित होस्टिंग डोमेन भी संवेदनशील सामग्री के लिए अनुपयुक्त हो सकता है।

    मूल्यांकन लॉग में प्रॉम्प्ट, टूल कॉल, गंतव्य और परिणाम सुरक्षित रहने चाहिए, ताकि जाँचकर्ता अप्रत्याशित व्यवहार का पुनर्निर्माण कर सकें। SectechMedia उभरती प्रौद्योगिकियाँ में ऐसे ही प्रशासनिक मुद्दों पर नज़र रखता है।

    स्रोत

  • संयुक्त राज्य अमेरिका और चीन AI घटना संचार चैनल बनाने पर सहमत

    संयुक्त राज्य अमेरिका और चीन AI घटना संचार चैनल बनाने पर सहमत

    संयुक्त राज्य अमेरिका और चीन कृत्रिम बुद्धिमत्ता से जुड़ी घटनाओं के लिए एक संचार तंत्र स्थापित करने पर सहमत हुए हैं। यह कदम Washington में द्विपक्षीय वार्ता के बाद सैन्य संकट संचार को मजबूत करने की योजनाओं के साथ घोषित किया गया।

    चैनल का उद्देश्य तनाव बढ़ने के जोखिम को सीमित करना है

    सार्वजनिक बयानों में AI-संबंधी घटनाओं, जोखिमों और लाभों पर चर्चा के लिए एक तंत्र का वर्णन किया गया है, जिसके बाद एक समर्पित संवाद अपेक्षित है। उपलब्ध विवरण रिपोर्टिंग सीमाएँ, तकनीकी इंटरफेस या निजी क्षेत्र की घटनाओं को शामिल किए जाने के बारे में स्पष्टता नहीं देते।

    जब AI की विफलता महत्वपूर्ण अवसंरचना, रक्षा प्रणालियों, सूचना अभियानों या सीमा-पार डिजिटल सेवाओं को प्रभावित करती है, तब सीमित सरकार-से-सरकार चैनल भी प्रासंगिक हो सकता है। त्वरित आरोपण कठिन है और अधूरी जानकारी किसी तकनीकी घटना को राजनीतिक संकट में बदल सकती है।

    परिचालन उपयोगिता कार्यान्वयन पर निर्भर करेगी

    उपयोगी चैनल के लिए प्रमाणित संपर्क बिंदु, साक्ष्य-संभाल नियम, एस्केलेशन स्तर और संवेदनशील जानकारी सुरक्षित रखने की प्रक्रियाएँ आवश्यक हैं। अभ्यास यह उजागर कर सकते हैं कि समय-संवेदनशील घटना के दौरान सूचनाएँ सही तकनीकी और नीतिगत टीमों तक पहुँचती हैं या नहीं।

    यह समझौता घरेलू घटना प्रतिक्रिया या विक्रेता की जवाबदेही की जगह नहीं लेता। यह अंतरराष्ट्रीय परिणाम वाली घटनाओं के लिए एक कूटनीतिक परत जोड़ता है। SectechMedia अपने रक्षा अनुभाग में प्रौद्योगिकी और राष्ट्रीय प्रत्यास्थता के प्रतिच्छेदन को कवर करता है।

    स्रोत

  • Anthropic ने 2,000 से अधिक इंटीग्रेशन वाला Claude Marketplace लॉन्च किया

    Anthropic ने 2,000 से अधिक इंटीग्रेशन वाला Claude Marketplace लॉन्च किया

    Anthropic ने Claude Marketplace पेश किया है, जो प्लगइन, कनेक्टर और एजेंट उत्पादों को एक केंद्रीकृत कैटलॉग में लाता है। कंपनी के अनुसार, लॉन्च में व्यावसायिक एप्लिकेशन, डेटा सेवाओं और डेवलपर कार्यप्रवाहों में फैले 2,000 से अधिक इंटीग्रेशन शामिल हैं।

    खोज और तैनाती एक ही कैटलॉग में आती हैं

    मार्केटप्लेस का उद्देश्य Claude परिवेशों में इंटीग्रेशन को खोजना और तैनात करना आसान बनाना है। संगठन ऐसे उत्पाद देख सकते हैं जो असिस्टेंट को बाहरी सिस्टम से जोड़ते हैं या कार्य-विशिष्ट क्षमताओं से उसका विस्तार करते हैं। केंद्रीकृत खोज अपनाने की प्रक्रिया सरल कर सकती है, लेकिन यह डेटा पहुँच और प्रत्यायोजित कार्रवाइयों से जुड़े निर्णयों को भी केंद्रित करती है।

    हर कनेक्टर एक अलग विश्वास सीमा प्रस्तुत कर सकता है। कोई उपयोगी इंटीग्रेशन दस्तावेज़ पढ़ सकता है, बाहरी API को कॉल कर सकता है या एंटरप्राइज़ सिस्टम पर कार्रवाई कर सकता है, इसलिए प्रशासकों को अनुरोधित अनुमतियाँ और क्रेडेंशियल संग्रहीत करने की विधि समझनी चाहिए।

    कनेक्टर प्रशासन AI सुरक्षा का हिस्सा बन जाता है

    सुरक्षा टीमों को अनुमोदन प्रक्रिया स्थापित करनी चाहिए, इंस्टॉलेशन को विश्वसनीय प्रकाशकों तक सीमित रखना चाहिए और किसी उत्पाद को सक्षम करने से पहले उसके दायरे की समीक्षा करनी चाहिए। लॉगिंग से यह पता चलना चाहिए कि किस उपयोगकर्ता, एजेंट और कनेक्टर ने किसी संसाधन तक पहुँच बनाई। निरस्तीकरण और ऑफबोर्डिंग परीक्षण भी आवश्यक हैं, क्योंकि उपयोगकर्ता खाता हटाने से हर प्रत्यायोजित टोकन हमेशा अमान्य नहीं होता।

    एजेंट पारिस्थितिकी तंत्र अपनाने वाले संगठन SectechMedia के उभरती प्रौद्योगिकियाँ कवरेज में संबंधित नियंत्रण देख सकते हैं। मार्केटप्लेस का पैमाना विकल्प बढ़ाता है, लेकिन हर बाहरी इंटीग्रेशन के साथ परिचालन भार भी बढ़ता है।

    स्रोत

  • x47.c Windows बॉटनेट AI-सहायित संचालन के लिए Grok API कुंजियों का दुरुपयोग करता है

    x47.c Windows बॉटनेट AI-सहायित संचालन के लिए Grok API कुंजियों का दुरुपयोग करता है

    x47.c नामक एक नए दस्तावेज़ीकृत Windows बॉटनेट में पारंपरिक मैलवेयर कार्यों को xAI के Grok API के अनधिकृत उपयोग के साथ जोड़ा गया है। सुरक्षा शोधकर्ताओं ने बताया कि यह अभियान संक्रमित सिस्टम में API क्रेडेंशियल खोजता है और पीड़ित का सशुल्क AI कोटा खर्च कर सकता है।

    चुराई गई API पहुँच एक परिचालन संसाधन बन जाती है

    यह अभियान दिखाता है कि API कुंजी क्रेडेंशियल और बिल योग्य परिसंपत्ति, दोनों की तरह कैसे काम कर सकती है। प्राप्त होने पर कुंजी खाते की क्षमता, उपयोग इतिहास और सेवा सीमाएँ उजागर कर सकती है, साथ ही हमलावर को पीड़ित की पहचान के तहत अनुरोध भेजने की अनुमति दे सकती है। बताया गया है कि बॉटनेट केवल निश्चित कमांड पर निर्भर रहने के बजाय अपने कार्यप्रवाह के कुछ हिस्सों में सहायता के लिए जनित आउटपुट का उपयोग करता है।

    यह डिज़ाइन मैलवेयर को स्वायत्त नहीं बनाता, लेकिन डेवलपर वर्कस्टेशन और ऑटोमेशन होस्ट के आसपास दुरुपयोग की सतह बढ़ा देता है। स्क्रिप्ट, एनवायरनमेंट फ़ाइलों, कमांड इतिहास या बिल्ड लॉग में संग्रहीत कुंजियाँ ब्राउज़र और सिस्टम डेटा के साथ एकत्र की जा सकती हैं।

    AI क्रेडेंशियल के लिए अन्य गोपनीय जानकारियों जैसे नियंत्रण आवश्यक हैं

    टीमों को API कुंजियाँ स्रोत रिपॉज़िटरी से बाहर रखनी चाहिए, उनका दायरा सीमित करना चाहिए, असामान्य खपत की निगरानी करनी चाहिए और एंडपॉइंट समझौते का संदेह होने पर उन्हें रोटेट करना चाहिए। सेवा-पक्षीय खर्च सीमाएँ और अलर्ट वित्तीय प्रभाव घटा सकते हैं, जबकि एंडपॉइंट टेलीमेट्री को क्रेडेंशियल खोज और AI API को भेजे गए अप्रत्याशित अनुरोध चिह्नित करने चाहिए।

    यह घटना मैलवेयर रक्षा और साइबर-भौतिक सुरक्षा के बीच संबंध को पुष्ट करती है: AI सेवाओं की सूची बनाई जानी चाहिए और उन्हें किसी भी अन्य बाहरी निर्भरता की तरह शासित तथा निगरानी किया जाना चाहिए।

    स्रोत

  • Citrix ने हमलों में दो NetScaler RCE ज़ीरो-डे के दुरुपयोग की पुष्टि की

    Citrix ने हमलों में दो NetScaler RCE ज़ीरो-डे के दुरुपयोग की पुष्टि की

    Citrix ने पुष्टि की है कि NetScaler ADC और NetScaler Gateway उपकरणों में दो गंभीर कमजोरियों का पैच उपलब्ध होने से पहले दुरुपयोग किया गया था। ये कमजोरियाँ, CVE-2026-88771 और CVE-2026-88772, उजागर एज सिस्टम पर रिमोट कोड एक्ज़ीक्यूशन का कारण बन सकती हैं।

    दोनों कमजोरियाँ परिधि अवसंरचना को प्रभावित करती हैं

    Citrix ने CVE-2026-88771 को अनुचित इनपुट सत्यापन की समस्या बताया है, जो ग्राहक-प्रबंधित NetScaler तैनातियों को प्रभावित करती है। CVE-2026-88772, DTLS-सक्षम सिस्टम से जुड़ी मेमोरी-ओवरफ्लो स्थिति है, जिसमें वे कॉन्फ़िगरेशन भी शामिल हैं जहाँ VPN वर्चुअल सर्वर पर DTLS सक्षम है। विक्रेता ने समर्थित 14.1 और 13.1 शाखाओं तथा संबंधित FIPS या NDcPP संस्करणों के लिए सुधारित बिल्ड प्रकाशित किए हैं।

    चूँकि NetScaler उपकरण सामान्यतः रिमोट एक्सेस और एप्लिकेशन डिलीवरी में मध्यस्थता करते हैं, इसलिए समझौता किसी हमलावर को संवेदनशील नेटवर्क सीमा पर पहुँचा सकता है। उपकरण को पैच करने से कमजोरी बंद हो जाती है, लेकिन इससे सुधार से पहले स्थापित हो चुकी स्थायी पहुँच समाप्त नहीं होती।

    प्रतिक्रिया में पैचिंग और समझौते का आकलन आवश्यक है

    प्रशासकों को ग्राहक-प्रबंधित उपकरणों की सूची बनानी चाहिए, स्थापित बिल्ड की बुलेटिन से तुलना करनी चाहिए और बदलाव करने से पहले संबंधित लॉग सुरक्षित रखने चाहिए। जिन सिस्टम में दुरुपयोग का संदेह हो, उनके लिए घटना-प्रतिक्रिया समीक्षा, क्रेडेंशियल रोटेशन और अनधिकृत कमांड या कॉन्फ़िगरेशन परिवर्तनों की जाँच आवश्यक है।

    संगठनों को प्रबंधन-प्लेन प्रतिबंधों को भी सत्यापित करना चाहिए और अनावश्यक इंटरनेट एक्सपोज़र घटाना चाहिए। SectechMedia अपने साइबर-भौतिक सुरक्षा कवरेज में एज उपकरणों से जुड़े ऐसे ही जोखिमों पर नज़र रखता है।

    स्रोत

  • OculusIT ने उच्च-शिक्षा SOC सेवा में Seceon Detection and Response जोड़ा

    OculusIT ने उच्च-शिक्षा SOC सेवा में Seceon Detection and Response जोड़ा

    OculusIT ने कॉलेजों और विश्वविद्यालयों को प्रदान की जाने वाली अपनी प्रबंधित सुरक्षा परिचालन केंद्र सेवा में Seceon का खतरा पहचान और प्रतिक्रिया प्लेटफ़ॉर्म जोड़ा है। इस एकीकरण का उद्देश्य विश्लेषकों को कैंपस नेटवर्क, एंडपॉइंट, पहचान, क्लाउड सेवाओं और एप्लिकेशन में एक समेकित दृश्य देना है।

    सेवा कई नियंत्रण परतों की गतिविधियों को सहसंबद्ध करती है

    कंपनियों के अनुसार, प्लेटफ़ॉर्म सुरक्षा घटनाओं को एकत्र और सहसंबद्ध करता है, अलर्ट को प्राथमिकता देता है तथा स्वचालित प्रतिक्रिया प्लेबुक का समर्थन करता है। प्रबंधित सेवा के भीतर निगरानी और जाँच की जिम्मेदारी OculusIT के विश्लेषकों के पास रहती है। पेशकश में FERPA और GLBA जैसी उच्च-शिक्षा आवश्यकताओं का समर्थन करने के उद्देश्य से रिपोर्टिंग भी शामिल है।

    यह घोषणा किसी स्वतंत्र प्रदर्शन परीक्षण के बजाय सेवा एकीकरण का वर्णन करती है। इसलिए संस्थानों को अपनी वास्तुकला और जोखिम प्रोफ़ाइल के अनुसार पहचान कवरेज तथा प्रतिक्रिया प्रक्रियाओं को सत्यापित करना चाहिए।

    कैंपस खरीदारों को साक्ष्य और एस्केलेशन आवश्यकताएँ परिभाषित करनी चाहिए

    प्रबंधित SOC अनुबंध में लॉग स्रोत, प्रतिधारण, अलर्ट स्वामित्व, एस्केलेशन समय-सीमा और किसी घटना के बाद उपलब्ध साक्ष्य की पहचान होनी चाहिए। विश्वविद्यालयों को स्वचालित प्रतिक्रिया पर निर्भर होने से पहले पहचान, क्लाउड और एंडपॉइंट एकीकरण का परीक्षण भी करना चाहिए। अनुपालन रिपोर्टिंग शासन का समर्थन कर सकती है, लेकिन यह तकनीकी नियंत्रण सत्यापन का विकल्प नहीं है। SectechMedia संबंधित परिचालनों पर अपने साइबर सुरक्षा कवरेज में नज़र रखता है।

    स्रोत

  • NIST ने क्षेत्रीय साइबर सुरक्षा कार्यबल कार्यक्रमों के लिए $1.7 मिलियन प्रदान किए

    NIST ने क्षेत्रीय साइबर सुरक्षा कार्यबल कार्यक्रमों के लिए $1.7 मिलियन प्रदान किए

    NIST ने क्षेत्रीय साइबर सुरक्षा कार्यबल कार्यक्रम विकसित करने वाले नौ शैक्षणिक और सामुदायिक संगठनों को सहकारी समझौतों के रूप में $1.7 मिलियन से अधिक प्रदान किए हैं। ये पुरस्कार आठ राज्यों की परियोजनाओं को शामिल करते हैं और इनका उद्देश्य प्रशिक्षण को स्थानीय नियोक्ताओं तथा गैर-लाभकारी संगठनों की आवश्यकताओं से जोड़ना है।

    परियोजनाएँ शिक्षा को व्यावहारिक मार्गों से जोड़ती हैं

    इन समझौतों का संचालन NIST की National Initiative for Cybersecurity Education के माध्यम से किया जाता है। प्रत्येक पुरस्कार का मूल्य $200,000 तक है और वे Regional Alliances and Multistakeholder Partnerships to Stimulate Cybersecurity Education and Workforce Development का समर्थन करते हैं, जिसे RAMPS के नाम से जाना जाता है।

    नियोजित गतिविधियों में पाठ्यक्रम विकास, हाई-स्कूल और कॉलेज कार्यक्रम, इंटर्नशिप, अप्रेंटिसशिप, कार्यशालाएँ, बूट कैंप, प्रतियोगिताएँ और व्यावहारिक परियोजनाएँ शामिल हैं। NIST का कहना है कि नए पुरस्कार RAMPS नेटवर्क का विस्तार 26 राज्यों के 55 समुदायों तक करते हैं।

    कार्यबल नियोजन में कौशल को वास्तविक प्रणालियों से जोड़ा जाना चाहिए

    केवल प्रशिक्षण की मात्रा परिचालन कमी को दूर नहीं करती। नियोक्ताओं और शिक्षकों को भूमिकाओं की परिभाषा, पर्यवेक्षित अभ्यास और इस प्रमाण की आवश्यकता है कि प्रतिभागी पहचान, नेटवर्क, क्लाउड और घटना-प्रतिक्रिया प्रणालियों के साथ सुरक्षित रूप से काम कर सकते हैं। NICE Workforce Framework इस मैपिंग के लिए एक साझा भाषा प्रदान करता है, जबकि क्षेत्रीय साझेदारियाँ स्थानीय अवसंरचना और उद्योग के अनुसार डिलीवरी को अनुकूलित कर सकती हैं। SectechMedia कार्यबल और परिचालन लचीलेपन के मुद्दों पर अपने साइबर सुरक्षा कवरेज में नज़र रखता है।

    स्रोत

  • NIST ने ऑनलाइन पहचान और एक्सेस टोकन की सुरक्षा के लिए मार्गदर्शन को अंतिम रूप दिया

    NIST ने ऑनलाइन पहचान और एक्सेस टोकन की सुरक्षा के लिए मार्गदर्शन को अंतिम रूप दिया

    NIST ने ऑनलाइन पहचान और एक्सेस टोकन को चोरी, जालसाजी तथा दुरुपयोग से बचाने के लिए कार्यान्वयन मार्गदर्शन को अंतिम रूप दिया है। टोकन एप्लिकेशन और सेवाओं को बार-बार क्रेडेंशियल माँगे बिना प्रमाणित उपयोगकर्ताओं को पहचानने देते हैं, लेकिन चोरी या जाली टोकन हमलावर को सामान्य साइन-इन जाँच को दरकिनार करते हुए वैध अकाउंट का रूप धारण करने दे सकते हैं।

    मार्गदर्शन संदर्भ क्लाउड कार्यान्वयन का उपयोग करता है

    प्रकाशन व्यावसायिक और ओपन-सोर्स तकनीकों पर आधारित ज़ीरो-ट्रस्ट आर्किटेक्चर का वर्णन करता है। इसमें पहचान प्रदाताओं, एप्लिकेशन और क्लाउड सेवाओं में टोकन खोज, दृश्यता, सत्यापन और प्रवर्तन शामिल हैं। NIST ने National Cybersecurity Center of Excellence के माध्यम से CISA और उद्योग सहयोगियों के साथ यह अभ्यास मार्गदर्शिका विकसित की।

    अंतिम सामग्री इस बात पर ज़ोर देती है कि टोकन सुरक्षा किसी एक उत्पाद तक सीमित नहीं है। संगठनों को टोकन जारी करने, प्राप्त करने और सत्यापित करने वाली प्रणालियों में समन्वित टेलीमेट्री तथा नीति प्रवर्तन की आवश्यकता है।

    परिचालन में निरस्तीकरण और दुरुपयोग की पहचान का परीक्षण होना चाहिए

    पहचान टीमों को टोकन प्रकारों की सूची बनानी चाहिए, विश्वास संबंधों का दस्तावेजीकरण करना चाहिए, अनावश्यक टोकन अवधि घटानी चाहिए और पुष्टि करनी चाहिए कि किसी घटना के दौरान निरस्तीकरण काम करता है। निगरानी को असामान्य जारीकरण, रीप्ले और अप्रत्याशित उपकरणों या स्थानों से उपयोग की पहचान करनी चाहिए। ये नियंत्रण फ़िशिंग-प्रतिरोधी प्रमाणीकरण की जगह लेने के बजाय उसके पूरक हैं। SectechMedia संबंधित घटनाक्रमों पर अपने पहचान और एक्सेस-कंट्रोल कवरेज में नज़र रखता है।

    स्रोत

  • NIST क्वांटम सेंसरों ने परमाणु सामग्री निगरानी की सटीकता बढ़ाई

    NIST क्वांटम सेंसरों ने परमाणु सामग्री निगरानी की सटीकता बढ़ाई

    NIST के शोधकर्ताओं और अंतरराष्ट्रीय साझेदारों ने यूरेनियम, प्लूटोनियम और नेप्टूनियम से होने वाले X-ray उत्सर्जनों को काफी बेहतर सटीकता से मापने के लिए अति-संवेदनशील क्वांटम सेंसरों का उपयोग किया है। ये माप विश्लेषकों को उन X-ray को परमाणु सामग्री की पहचान और लेखांकन के लिए उपयोग किए जाने वाले ओवरलैपिंग gamma-ray संकेतों से अलग करने में मदद कर सकते हैं।

    ट्रांज़िशन-एज सेंसर ओवरलैपिंग संकेतों को अलग करते हैं

    इस कार्य में ट्रांज़िशन-एज सेंसरों की एरे का उपयोग किया गया, जो परम शून्य से ठीक ऊपर संचालित होने वाले अतिचालक उपकरण हैं। आने वाला फोटॉन प्रतिरोध में मापने योग्य बदलाव उत्पन्न करता है, जिससे डिटेक्टर उच्च रिज़ॉल्यूशन के साथ उसकी ऊर्जा निर्धारित कर सकता है। NIST की रिपोर्ट के अनुसार, नए मापों ने पहले के मानों की तुलना में अनिश्चितता को एक-तिहाई से एक-आठवें के बीच कम किया।

    अधिक सटीक X-ray डेटा निगरानी प्रणालियों को पृष्ठभूमि हस्तक्षेप घटाने और आइसोटोप अनुपात का अधिक सटीक अनुमान लगाने में सक्षम बनाता है। ये अनुपात परमाणु सुरक्षा उपायों के लिए महत्वपूर्ण हैं, क्योंकि वे सामग्री की संरचना और संवर्धन में अंतर करने में मदद करते हैं।

    तैनाती के लिए अब भी विशेष अवसंरचना आवश्यक है

    सेंसरों को क्रायोजेनिक कूलिंग की आवश्यकता होती है और वे हाथ में पकड़े जाने वाले उपकरण नहीं हैं। NIST का कहना है कि पर्याप्त बिजली और रेफ्रिजरेशन उपलब्ध होने पर एरे संचालित हो सकती हैं, जबकि नमूनों को सुसज्जित प्रयोगशालाओं में भी भेजा जा सकता है। यह तकनीक परमाणु सुविधाओं में माप की देरी कम कर सकती है, लेकिन परिचालन उपयोग के लिए कैलिब्रेशन, चेन-ऑफ-कस्टडी नियंत्रण और सत्यापित प्रक्रियाएँ आवश्यक हैं। SectechMedia संबंधित प्रणालियों पर अपने औद्योगिक निगरानी कवरेज में नज़र रखता है।

    स्रोत

  • CISA ने सक्रिय रूप से शोषित WordPress Core फ़ाइल-समावेशन खामी को KEV में जोड़ा

    CISA ने सक्रिय रूप से शोषित WordPress Core फ़ाइल-समावेशन खामी को KEV में जोड़ा

    सक्रिय शोषण की पुष्टि के बाद CISA ने WordPress Core की फ़ाइल-समावेशन कमजोरी CVE-2026-87902 को अपने Known Exploited Vulnerabilities कैटलॉग में जोड़ा है। यह समस्या 7.1.2 से पहले के WordPress संस्करणों को प्रभावित करती है और सुधारों को रखरखाव वाले पुराने ब्रांच में भी बैकपोर्ट किया गया है।

    विशिष्ट परिस्थितियाँ स्थानीय समावेशन को कोड निष्पादन में बदल सकती हैं

    यह खामी get_page_template() में पेज-टेम्पलेट रिज़ॉल्यूशन से संबंधित है। बिना प्रमाणीकरण वाला हमलावर WordPress से सक्रिय थीम डायरेक्टरी के बाहर अपनी पसंद की पढ़ने योग्य स्थानीय PHP फ़ाइल शामिल करा सकता है। शोषण के लिए अतिरिक्त सर्वर और थीम पूर्व-शर्तें आवश्यक हैं, लेकिन सफल शृंखला रिमोट कोड निष्पादन तक ले जा सकती है। CVE रिकॉर्ड इसे उच्च-गंभीरता स्कोर देता है और बताता है कि उपयोगकर्ता की सहभागिता या पूर्व विशेषाधिकार आवश्यक नहीं हैं।

    WordPress ने 22 सितंबर को संस्करण 7.1.2 जारी किया और तत्काल अपडेट की सिफारिश की। CISA ने 25 सितंबर को इस कमजोरी को KEV में जोड़ा, जबकि सार्वजनिक रिपोर्टिंग में पैच उपलब्ध होने के कुछ ही समय बाद जाँच प्रयासों का दस्तावेजीकरण किया गया।

    पैच लगाने के बाद इन्वेंटरी और सत्यापन महत्वपूर्ण हैं

    ऑपरेटरों को प्रत्येक साइट पर वास्तविक WordPress Core संस्करण की पुष्टि करनी चाहिए, संबंधित सुरक्षा रिलीज़ लागू करनी चाहिए, वेब और फ़ाइल-परिवर्तन टेलीमेट्री की समीक्षा करनी चाहिए तथा यह सत्यापित करना चाहिए कि असमर्थित इंस्टेंस उजागर नहीं हैं। केवल पैच लगाना यह सिद्ध नहीं करता कि पहले से उजागर साइट तक पहुँच नहीं बनाई गई थी। SectechMedia संबंधित परिचालन जोखिमों पर अपने साइबर सुरक्षा कवरेज में नज़र रखता है।

    स्रोत