श्रेणी: समाचार

समाचार

  • Chrome और Firefox अपडेट 100 से अधिक ब्राउज़र भेद्यताओं को संबोधित करते हैं

    Chrome और Firefox अपडेट 100 से अधिक ब्राउज़र भेद्यताओं को संबोधित करते हैं

    Google और Mozilla ने Chrome और Firefox के लिए सुरक्षा अपडेट जारी किए हैं, जो मिलकर 100 से अधिक भेद्यताओं को संबोधित करते हैं। किसी भी कंपनी ने पैच की गई समस्याओं के ज्ञात शोषण की सूचना नहीं दी, लेकिन कई खामियाँ कोड निष्पादन, विशेषाधिकार वृद्धि या ब्राउज़र सुरक्षा सीमाओं से बाहर निकलना संभव बना सकती थीं।

    रिलीज़ में गंभीर मेमोरी-सुरक्षा सुधार शामिल हैं

    Chrome का अपडेट 32 सुरक्षा दोषों को हल करता है, जिनमें CVE-2026-102331 के रूप में ट्रैक किया गया ANGLE का गंभीर बफ़र ओवरफ़्लो और कई उच्च-गंभीरता वाली यूज़-आफ़्टर-फ़्री, अनइनिशियलाइज़्ड-रिसोर्स तथा टाइप-कन्फ्यूज़न कमजोरियाँ शामिल हैं। Firefox 157 लगभग 76 भेद्यताओं को संबोधित करता है और समर्थित ESR शाखाओं में भी सुधार दिए गए हैं। Mozilla के उच्च-गंभीरता वाले समूह में यूज़-आफ़्टर-फ़्री, सैंडबॉक्स एस्केप, विशेषाधिकार वृद्धि, सूचना प्रकटीकरण और JIT संकलन संबंधी समस्याएँ शामिल हैं।

    उद्यम परिनियोजन में प्रबंधित और अप्रबंधित, दोनों मार्ग शामिल होने चाहिए

    संगठनों को पुष्टि करनी चाहिए कि स्वचालित अपडेट सभी समर्थित डेस्कटॉप प्लेटफ़ॉर्म तक पहुँचे और लंबे समय तक चलने वाले कियोस्क, ऑपरेटर स्टेशन तथा जंप होस्ट पुराने चैनलों पर न रह गए हों। ब्राउज़र संस्करण रिपोर्टिंग का एंडपॉइंट सूची से मिलान किया जाना चाहिए, जबकि अपडेट के बाद वेब एप्लिकेशन और सुरक्षा कंसोल का स्मोक परीक्षण किया जाना चाहिए। जहाँ ब्राउज़र परिचालन सुरक्षा कार्यप्रवाहों का समर्थन करते हैं, वहाँ रोलबैक योजना को गंभीर सुधारों में देरी का कारण नहीं बनना चाहिए। सॉफ़्टवेयर परिवर्तनों के बाद आवश्यक साक्ष्य-आधारित दृष्टिकोण को SectechMedia की सुरक्षा-प्रणाली स्वीकृति परीक्षण मार्गदर्शिका दर्शाती है।

    स्रोत

  • WatchGuard ने Fireware OS की गंभीर कोड इंजेक्शन भेद्यता सुधारी

    WatchGuard ने Fireware OS की गंभीर कोड इंजेक्शन भेद्यता सुधारी

    WatchGuard ने पंद्रह भेद्यताओं को संबोधित करने वाले Fireware OS अपडेट जारी किए हैं, जिनमें TLS क्लाइंट हैंडलिंग पर BOVPN में एक गंभीर कोड-इंजेक्शन समस्या शामिल है। CVE-2026-86131 खामी दूरस्थ VPN सर्वर को नियंत्रित करने वाले हमलावर को कनेक्ट हो रहे Firebox उपकरण पर root विशेषाधिकारों के साथ कमांड निष्पादित करने दे सकती है।

    अपडेट कई दूरस्थ आक्रमण मार्गों को संबोधित करता है

    WatchGuard ने Fireware OS 2026.3.2, 2026.2.3, 12.12.3 और 12.5.21 में गंभीर समस्या सुधारी। यही रिलीज़ समूह कोड निष्पादन, प्राधिकरण बाइपास, सेवा से इनकार, अनधिकृत SSLVPN पहुँच और स्थानीय फ़ाइल पढ़ने से संबंधित उच्च-गंभीरता वाली भेद्यताओं को भी संबोधित करता है। अलग एक्सेस-पॉइंट अपडेट गंभीर आंतरिक-API कमजोरियों को भी हल करते हैं, जो अप्रमाणित सत्र या कमांड निष्पादन उपलब्ध करा सकती थीं।

    उपकरणों को नियंत्रित सुरक्षा अवसंरचना के रूप में अपग्रेड किया जाना चाहिए

    ऑपरेटरों को प्रभावित Firebox और एक्सेस-पॉइंट संस्करणों की पहचान करनी चाहिए, विन्यास का बैकअप लेना चाहिए, समर्थित अपग्रेड मार्ग सत्यापित करने चाहिए और परिनियोजन के बाद VPN, रूटिंग, प्रमाणीकरण तथा लॉगिंग का परीक्षण करना चाहिए। अपडेट तैयार किए जाते समय प्रबंधन इंटरफ़ेस प्रतिबंधित रहने चाहिए। WatchGuard का कहना है कि उसे वास्तविक परिवेश में शोषण की जानकारी नहीं है, लेकिन इंटरनेट-सामना करने वाले सुरक्षा उपकरण आकर्षक लक्ष्य बने रहते हैं और उन्हें पुष्ट हमलों की प्रतीक्षा नहीं करनी चाहिए। महत्वपूर्ण अवसंरचना के अपग्रेड के दौरान सेवा कैसे बनाए रखी जाए, यह SectechMedia की नेटवर्क रिडंडेंसी और फ़ेलओवर मार्गदर्शिका में समझाया गया है।

    स्रोत

  • TeamViewer ने रिमोट एक्सेस क्लाइंट और होस्ट को प्रभावित करने वाली पाँच भेद्यताएँ पैच कीं

    TeamViewer ने रिमोट एक्सेस क्लाइंट और होस्ट को प्रभावित करने वाली पाँच भेद्यताएँ पैच कीं

    TeamViewer ने अपने Full Client और Host सॉफ़्टवेयर को प्रभावित करने वाली पाँच भेद्यताओं के लिए सुरक्षा अपडेट जारी किए हैं। कंपनी संस्करण 15.82 या लागू समर्थित रखरखाव रिलीज़ में अपग्रेड करने की अनुशंसा करती है और उसका कहना है कि उसे सार्वजनिक शोषण कोड या सक्रिय शोषण की जानकारी नहीं है।

    खामियाँ पहुँच नियंत्रण और स्थानीय विशेषाधिकार सीमाओं को प्रभावित करती हैं

    सर्वाधिक गंभीर समस्या CVE-2026-92370 अनुचित पहुँच-नियंत्रण की कमजोरी है, जो किसी दूरस्थ खतरा कारक को सत्र के दौरान अनधिकृत कार्रवाई करने दे सकती है और संभावित रूप से कोड निष्पादन का कारण बन सकती है। अपडेट पाथ ट्रैवर्सल, हीप-आधारित बफ़र ओवरफ़्लो, टाइम-ऑफ़-चेक से टाइम-ऑफ़-यूज़ रेस कंडीशन और अनुचित पाथ सत्यापन को भी संबोधित करता है। खामी और प्लेटफ़ॉर्म के आधार पर शोषण से कोड निष्पादन या SYSTEM अथवा root तक विशेषाधिकार वृद्धि संभव हो सकती है।

    रिमोट-सहायता सॉफ़्टवेयर को प्राथमिकता से संभालना चाहिए

    चूँकि दूरस्थ प्रशासन उपकरण सामान्य भौतिक और नेटवर्क सीमाओं को पार करने के लिए बनाए जाते हैं, इसलिए भेद्य इंस्टॉलेशन की सूची बनाकर उन्हें शीघ्र अपडेट करना चाहिए। सुरक्षा टीमों को उपस्थित क्लाइंट और अनअटेंडेड होस्ट, दोनों पर संस्करणों की पुष्टि करनी चाहिए, स्वीकृत खातों की सूचियों की समीक्षा करनी चाहिए, अप्रचलित परिनियोजन हटाने चाहिए और अप्रत्याशित सत्रों की निगरानी करनी चाहिए। ज्ञात शोषण का अभाव कम परिचालन जोखिम का प्रमाण नहीं माना जाना चाहिए। उजागर सॉफ़्टवेयर को ट्रैक करने और सुधार सत्यापित करने की विधि SectechMedia की परिसंपत्ति सूची और विन्यास प्रबंधन मार्गदर्शिका में दी गई है।

    स्रोत

  • AI कोडिंग एजेंटों ने सार्वजनिक GitHub रिपॉज़िटरी में हजारों आंतरिक स्क्रीनशॉट उजागर किए

    AI कोडिंग एजेंटों ने सार्वजनिक GitHub रिपॉज़िटरी में हजारों आंतरिक स्क्रीनशॉट उजागर किए

    सुरक्षा कंपनी Glow का कहना है कि AI कोडिंग एजेंटों ने स्क्रीनशॉट को सार्वजनिक GitHub रिपॉज़िटरी में रखकर डेवलपरों की 13,000 से अधिक आंतरिक छवियाँ उजागर कर दीं, जो 300 से अधिक संगठनों से संबंधित थीं। बताया गया है कि इस सामग्री में बिलिंग रिकॉर्ड, अभी जारी न किए गए उत्पाद इंटरफ़ेस और कोड-समीक्षा कार्यप्रवाहों के दौरान बनाई गई अन्य आंतरिक स्क्रीन शामिल थीं।

    समीक्षा के एक वैकल्पिक उपाय ने सार्वजनिक परिसंपत्तियाँ बनाईं

    जाँचे गए कार्यप्रवाहों में एजेंटों से पहले और बाद के स्क्रीनशॉट के साथ दृश्य परिवर्तन प्रदर्शित करने को कहा गया था। जब कमांड-लाइन टूलिंग छवियों को सीधे पुल अनुरोध से संलग्न नहीं कर सकी, तो कुछ एजेंटों ने डेवलपरों के व्यक्तिगत खातों के अंतर्गत अलग सार्वजनिक रिपॉज़िटरी बनाईं और वहाँ से स्क्रीनशॉट लिंक कर दिए। इससे कंपनी की जानकारी प्रबंधित रिपॉज़िटरी से बाहर चली गई और कॉर्पोरेट सुरक्षा टीमों की दृश्यता घट गई। Glow ने सितंबर में प्रभावित संगठनों को सूचित करना शुरू किया और उसने यह दावा नहीं किया है कि सभी उजागर छवियों तक तीसरे पक्ष ने पहुँच बनाई थी।

    एजेंट अनुमतियों के लिए स्पष्ट प्रकाशन नियंत्रण आवश्यक हैं

    विकास टीमों को रिपॉज़िटरी निर्माण, दृश्यता परिवर्तन और बाहरी आर्टिफैक्ट होस्टिंग को विशेषाधिकार प्राप्त कार्रवाइयाँ मानना चाहिए। नीति में डिफ़ॉल्ट रूप से निजी भंडारण, संगठन-स्वामित्व वाले गंतव्य और किसी एजेंट द्वारा कोई परिसंपत्ति प्रकाशित करने से पहले मानवीय समीक्षा अनिवार्य होनी चाहिए। निगरानी को प्रबंधित एंडपॉइंट से उपयोग की जाने वाली व्यक्तिगत-खाता रिपॉज़िटरी तक विस्तारित करना चाहिए, जबकि सीक्रेट और स्क्रीनशॉट को एजेंट संदर्भ में प्रवेश करने से पहले वर्गीकृत किया जाना चाहिए। स्वचालित कार्रवाइयों के लिए स्वतंत्र नियंत्रण और साक्ष्य क्यों आवश्यक हैं, इसका विश्लेषण SectechMedia के औद्योगिक AI प्रशासन आलेख में किया गया है।

    स्रोत

  • Cisco ने SD-WAN Manager में सक्रिय रूप से शोषित प्रमाणीकरण बाइपास की चेतावनी दी

    Cisco ने SD-WAN Manager में सक्रिय रूप से शोषित प्रमाणीकरण बाइपास की चेतावनी दी

    Cisco ने Catalyst SD-WAN Manager में सक्रिय रूप से शोषित एक भेद्यता के लिए सुधार जारी किए हैं। CVE-2026-76504 के रूप में ट्रैक की गई यह गंभीर खामी किसी अप्रमाणित दूरस्थ हमलावर को API प्रमाणीकरण जाँच को बाइपास करने और प्रशासनिक उपयोगकर्ता के रूप में प्रबंधन प्रणाली से संवाद करने की अनुमति दे सकती है।

    विशेष रूप से तैयार अनुरोध प्रबंधन सीमा पार कर सकते हैं

    Cisco का कहना है कि यह समस्या HTTP अनुरोध में URI एन्कोडिंग के अनुचित प्रबंधन से उत्पन्न होती है। Manager API तक पहुँच सकने वाला हमलावर एक विशेष रूप से तैयार अनुरोध भेज सकता है, जो निर्धारित प्रतिबंध को बाइपास कर देता है। डिफ़ॉल्ट प्रशासनिक भूमिका सभी संचालन कर सकती है, इसलिए सफल शोषण प्रबंधन स्तर पर उच्च-प्रभाव वाला जोखिम पैदा करता है। Cisco ने सक्रिय शोषण की जानकारी होने की सूचना दी, लेकिन प्रभावित संगठनों की संख्या उजागर नहीं की और न ही समझौते के बाद देखी गई गतिविधि का वर्णन किया।

    अपग्रेड करें और पहुँच लॉग की समीक्षा करें

    सुधारित रिलीज़ उपलब्ध हैं और Cisco का कहना है कि कोई वैकल्पिक समाधान नहीं है। ऑपरेटरों को प्रभावित रिलीज़ शृंखला के अनुसार अपग्रेड करना चाहिए, प्रबंधन पहुँच को विश्वसनीय होस्ट तक सीमित करना चाहिए और असामान्य एन्कोडेड लॉगिन अनुरोधों के लिए परामर्श में बताए गए लॉग स्थानों की जाँच करनी चाहिए। पैच परिनियोजन के साथ समझौता आकलन भी किया जाना चाहिए, क्योंकि कोई अपडेट अपने आप यह सिद्ध नहीं करता कि पहले अनधिकृत पहुँच नहीं हुई थी। प्रबंधन स्तर के जोखिम को कैसे जाँचा और घटाया जा सकता है, यह SectechMedia की नेटवर्क विभाजन सत्यापन मार्गदर्शिका में समझाया गया है।

    स्रोत

  • पूर्ण खरीद में देरी के बीच श्रीलंका ने आंतरिक डिजिटल ID पायलट की योजना बनाई

    पूर्ण खरीद में देरी के बीच श्रीलंका ने आंतरिक डिजिटल ID पायलट की योजना बनाई

    पूर्ण राष्ट्रीय प्रणाली की खरीद अनसुलझी रहने के बीच श्रीलंका अपने डिजिटल पहचान कार्यक्रम का सीमित आंतरिक पायलट तैयार कर रहा है। सरकारी योजना पर रिपोर्टिंग के अनुसार, मुख्य सिस्टम इंटीग्रेटर की भूमिका के लिए बोलियां व्यापक तैनाती के समर्थन हेतु आवंटित भारतीय अनुदान से अधिक थीं।

    पायलट शुरुआती परीक्षण को पूर्ण खरीद से अलग करता है

    नियोजित Sri Lanka Unique Digital Identity प्रणाली ओपन-सोर्स MOSIP आर्किटेक्चर पर आधारित है। अधिकारी चरणबद्ध दृष्टिकोण अपना रहे हैं, ताकि वित्तपोषण और खरीद पर चर्चा जारी रहने के दौरान पहचान जारी करना और परिचालन परीक्षण शुरू हो सके। पहले के सार्वजनिक बयानों में प्रारंभिक जारीकरण को 2026 के अंत से पहले निर्धारित किया गया था।

    व्यापक कार्यक्रम में बायोमेट्रिक नामांकन, पहचान जीवनचक्र प्रबंधन और सरकारी सेवाओं के साथ एकीकरण शामिल है। सीमित पायलट पंजीकरण कार्यप्रवाह और सेवा अंतरसंचालनीयता का परीक्षण कर सकता है, लेकिन वह अपने आप राष्ट्रीय स्तर की क्षमता, गोपनीयता शासन, खरीद या दीर्घकालिक समर्थन आवश्यकताओं का समाधान नहीं करता।

    पहचान अवसंरचना को पारदर्शी स्वीकृति मानदंडों की आवश्यकता है

    विस्तार से पहले, कार्यक्रम मालिकों को बायोमेट्रिक गुणवत्ता, डुप्लिकेट पहचान, सहमति, ऑडिट लॉगिंग, क्रेडेंशियल रिकवरी और डेटा एक्सेस के लिए मापनीय नियंत्रण प्रकाशित करने चाहिए। जब कोई पायलट उत्पादन पहचान प्लेटफ़ॉर्म बनता है, तब स्वतंत्र सुरक्षा परीक्षण और स्पष्ट प्रतिधारण नियम महत्वपूर्ण होते हैं। SectechMedia अपने एक्सेस कंट्रोल और पहचान कवरेज में संबंधित प्रणालियों पर नज़र रखता है।

    स्रोत

  • UK CertifID ट्रस्ट मार्क पांच डिजिटल सत्यापन प्रदाताओं के साथ सक्रिय हुआ

    UK CertifID ट्रस्ट मार्क पांच डिजिटल सत्यापन प्रदाताओं के साथ सक्रिय हुआ

    यूनाइटेड किंगडम ने अपने UK CertifID ट्रस्ट मार्क को परिचालन उपयोग में ला दिया है और पांच डिजिटल सत्यापन सेवा प्रदाता पंजीकृत सेवाओं के लिए इसे प्रदर्शित करने के लिए अधिकृत होने वाले पहले संगठन बन गए हैं। इस चिह्न का उद्देश्य उपयोगकर्ताओं को राष्ट्रीय डिजिटल सत्यापन सेवा ट्रस्ट फ्रेमवर्क के अनुरूप मूल्यांकित प्रदाताओं की पहचान करने में सहायता करना है।

    यह चिह्न पंजीकृत सेवाओं से जुड़ा है

    सरकार के डिजिटल पहचान अपडेट में Orchestrating Identity, TrustID, CDD Services, Mistho और GBG को पहले प्रदाताओं के रूप में नामित किया गया है। पात्रता ट्रस्ट फ्रेमवर्क के संस्करण 1.0 के अनुरूप प्रमाणन और देश की डिजिटल पहचान शासन प्रणाली के तहत पंजीकरण से जुड़ी है; यह किसी कंपनी द्वारा प्रस्तुत प्रत्येक उत्पाद के लिए सामान्य समर्थन नहीं है।

    सरकार का उपयोग मार्गदर्शन इस बात के लिए शर्तें निर्धारित करता है कि चिह्न किस प्रकार दिखाई दे सकता है और इसे ऐसी प्रस्तुति रोकने के लिए बनाया गया है जो प्रमाणन के दायरे के बारे में ग्राहकों को गुमराह कर सकती है। यह शुरुआत विनियमित और सार्वजनिक-सामना करने वाले लेनदेन में पुनः उपयोग योग्य डिजिटल सत्यापन सेवाओं की ओर व्यापक बदलाव के बाद हुई है।

    निर्भर पक्षों को अब भी तकनीकी समुचित जांच की आवश्यकता है

    दृश्य ट्रस्ट मार्क खरीद और उपयोगकर्ता विश्वास का समर्थन कर सकता है, लेकिन संगठनों को प्रत्येक तैनाती के लिए प्रमाणीकरण की मजबूती, गोपनीयता नियंत्रण, रिकवरी प्रक्रियाओं, धोखाधड़ी निगरानी और अंतरसंचालनीयता का आकलन फिर भी करना चाहिए। अनुबंधों में स्पष्ट रूप से पहचान होनी चाहिए कि किस पंजीकृत सेवा का उपयोग किया जा रहा है। SectechMedia अपने एक्सेस कंट्रोल और पहचान कवरेज में संबंधित घटनाक्रमों पर नज़र रखता है।

    स्रोत

  • Cloudflare ने पोस्ट-क्वांटम TLS के लिए सार्वजनिक प्रमाणपत्र प्राधिकरण की घोषणा की

    Cloudflare ने पोस्ट-क्वांटम TLS के लिए सार्वजनिक प्रमाणपत्र प्राधिकरण की घोषणा की

    Cloudflare ने ऐसा सार्वजनिक प्रमाणपत्र प्राधिकरण संचालित करने की योजना की घोषणा की है, जो पारंपरिक और पोस्ट-क्वांटम दोनों प्रकार के डिजिटल प्रमाणपत्र जारी करने में सक्षम होगा। कंपनी का कहना है कि इस सेवा का उद्देश्य वेबसाइट ऑपरेटरों को अलग माइग्रेशन परियोजना की प्रतीक्षा किए बिना भविष्य के क्रिप्टोग्राफ़िक खतरों के लिए सार्वजनिक कुंजी अवसंरचना तैयार करने में सहायता करना है।

    कार्यक्रम प्रमाणपत्र स्तर को लक्षित करता है

    पोस्ट-क्वांटम TLS के लिए किसी कनेक्शन के दौरान उपयोग होने वाले कुंजी आदान-प्रदान को बदलना ही पर्याप्त नहीं है। प्रमाणपत्र हस्ताक्षरों, जारी करने के कार्यप्रवाहों, सत्यापन सॉफ़्टवेयर और हार्डवेयर सुरक्षा मॉड्यूल को भी संगत एल्गोरिदम और परिचालन नियंत्रणों की आवश्यकता होती है। Cloudflare ने कहा कि ब्राउज़र और पारिस्थितिकी तंत्र की आवश्यकताओं के परिपक्व होने के साथ उसका प्राधिकरण मानक-आधारित प्रमाणपत्रों का समर्थन करेगा।

    कंपनी अपने नेटवर्क के कुछ हिस्सों में पहले से ही पोस्ट-क्वांटम कुंजी समझौते का उपयोग करती है, लेकिन सार्वजनिक प्रमाणपत्र प्राधिकरण एक अलग विश्वसनीय भूमिका प्रस्तुत करता है। प्रमाणपत्र जारी करने के लिए ऑडिट किए गए पहचान सत्यापन, कुंजी सुरक्षा, निरस्तीकरण सेवाओं, सार्वजनिक लॉगिंग और ब्राउज़र-रूट कार्यक्रम की स्वीकृति आवश्यक होती है।

    तैनाती को पारिस्थितिकी तंत्र की तैयारी के अनुरूप होना चाहिए

    संगठनों को नई हस्ताक्षर योजनाएं अपनाने से पहले प्रमाणपत्र अवधियों, स्वचालन निर्भरताओं, TLS निरीक्षण उपकरणों और एम्बेडेड क्लाइंट की सूची बनानी चाहिए। बड़ी कुंजियां और हस्ताक्षर सीमित-संसाधन वाले उपकरणों तथा नेटवर्क मार्गों को प्रभावित कर सकते हैं। मानकों और क्लाइंट समर्थन के विकसित होने के दौरान हाइब्रिड परीक्षण और रोलबैक योजनाएं आवश्यक बनी रहती हैं। SectechMedia अपने साइबर सुरक्षा कवरेज में संबंधित नियंत्रणों पर नज़र रखता है।

    स्रोत

  • Mercury सर्वेक्षण में भौतिक एक्सेस कंट्रोलरों में अधिक व्यापक साइबर सुरक्षा कमियां सामने आईं

    Mercury सर्वेक्षण में भौतिक एक्सेस कंट्रोलरों में अधिक व्यापक साइबर सुरक्षा कमियां सामने आईं

    Mercury Security का एक नया सर्वेक्षण संकेत देता है कि साइबर सुरक्षा आवश्यकताएं स्थापित भौतिक एक्सेस कंट्रोल कंट्रोलर आधार के कुछ हिस्सों से आगे निकल रही हैं। कंपनी की 2026 Trends in Access Controllers Report में प्रशासकों, इंटीग्रेटरों, इंस्टॉलरों और अंतिम उपयोगकर्ताओं सहित 561 भौतिक सुरक्षा और साइबर सुरक्षा पेशेवरों का सर्वेक्षण किया गया।

    रिपोर्ट की गई साइबर सुरक्षा कमियां साल-दर-साल बढ़ीं

    बत्तीस प्रतिशत उत्तरदाताओं ने कहा कि उनकी वर्तमान कंट्रोलर प्रणालियों में साइबर सुरक्षा सुविधाएं नहीं थीं, जबकि 2025 के सर्वेक्षण में यह आंकड़ा 21% था। Mercury ने यह भी बताया कि 74% लोगों को साइबर सुरक्षा और IT के बीच समन्वय का प्रबंधन अधिक कठिन लगा, जबकि 86% ने कहा कि उनके संगठन बदलती सुरक्षा और डेटा-सुरक्षा आवश्यकताओं के साथ तालमेल बनाए रखने के लिए काम करते हैं।

    खरीद निर्णयों में अंतरसंचालनीयता केंद्रीय बनी रही। उनहत्तर प्रतिशत ने इसे अत्यंत महत्वपूर्ण बताया, जबकि 82% ने भविष्य की योजना के लिए पिछड़ी और अग्रगामी संगतता को महत्वपूर्ण माना। क्लाउड कनेक्टिविटी में रुचि भी तैनाती से अधिक थी: 56% ने इसे खरीद संबंधी विचार बताया, लेकिन 41% ने क्लाउड-सक्षम कंट्रोलर होने की सूचना दी।

    आधुनिकीकरण के लिए सत्यापन योग्य नियंत्रण आवश्यक हैं

    सर्वेक्षण के परिणाम स्थापित प्रणालियों के स्वतंत्र ऑडिट के बजाय उत्तरदाताओं की धारणाओं का वर्णन करते हैं। फिर भी, वे कंट्रोलर चयन के दौरान सुरक्षित बूट, एन्क्रिप्टेड संचार, क्रेडेंशियल सुरक्षा, पैच समर्थन, लॉगिंग और नेटवर्क सेगमेंटेशन की पुष्टि करने की आवश्यकता को पुष्ट करते हैं। SectechMedia अपने एक्सेस कंट्रोल और पहचान कवरेज में संबंधित आर्किटेक्चर पर नज़र रखता है।

    स्रोत

  • OpenSSL ने सर्वर मेमोरी उजागर कर सकने वाली उच्च-गंभीरता वाली DTLS खामी को पैच किया

    OpenSSL ने सर्वर मेमोरी उजागर कर सकने वाली उच्च-गंभीरता वाली DTLS खामी को पैच किया

    OpenSSL परियोजना ने अपने Datagram Transport Layer Security कार्यान्वयन में एक उच्च-गंभीरता वाली भेद्यता को ठीक किया है, जो सर्वर मेमोरी के कुछ हिस्सों को उजागर कर सकती है। CVE-2026-84782, DTLS लिसनिंग कार्यक्षमता का उपयोग करने वाले एप्लिकेशन को प्रभावित करती है और किसी पीयर के प्रमाणित होने से पहले डेटा उजागर कर सकती है।

    अमान्य कुकी अत्यधिक बड़ा प्रत्युत्तर उत्पन्न कर सकती थी

    परियोजना के परामर्श के अनुसार, अमान्य कुकी वाले विकृत ClientHello को संसाधित करने वाला सर्वर अपने HelloVerifyRequest की लंबाई की गलत गणना कर सकता था। परिणामी संदेश में अप्रारंभित हीप मेमोरी शामिल हो सकती थी और उसे बिना एन्क्रिप्शन के प्रेषित किया जा सकता था। OpenSSL ने कहा कि यह समस्या मुख्य रूप से BIO_s_datagram और DTLSv1_listen पर आधारित DTLS सर्वरों को प्रभावित करती है।

    परियोजना ने समर्थित शाखाओं में संशोधित संस्करण जारी किए, जिनमें OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 और 3.6.1 शामिल हैं। Ubuntu और Debian के वितरण परामर्श प्रभावित प्रणालियों के लिए पैकेज-स्तरीय मार्गदर्शन प्रदान करते हैं।

    ऑपरेटरों को एप्लिकेशन-स्तरीय सूची की आवश्यकता है

    टीमों को उन सेवाओं की पहचान करनी चाहिए जो वास्तव में DTLS सर्वर-लिसनिंग फ़ंक्शन का उपयोग करती हैं और यह नहीं मानना चाहिए कि हर इंस्टॉल किए गए OpenSSL पैकेज में समान जोखिम है। इंटरनेट-सामना करने वाले गेटवे, संचार प्रणालियां और एम्बेडेड सेवाएं प्राथमिकता की पात्र हैं। अपग्रेड के बाद, ऑपरेटरों को निर्भर प्रक्रियाएं पुनः आरंभ करनी चाहिए और लोड किए गए लाइब्रेरी संस्करण की पुष्टि करनी चाहिए। SectechMedia अपने साइबर सुरक्षा कवरेज में संबंधित जोखिमों पर नज़र रखता है।

    स्रोत