माइक्रोसॉफ्ट पैच मंगलवार: जीरो-डे हमलों और गंभीर खामियों के लिए सुधार
माइक्रोसॉफ्ट ने अप्रैल पैच मंगलवार अपडेट जारी किया, जिसमें दो जीरो-डे कमजोरियों और कई महत्वपूर्ण मुद्दों के लिए सुधार शामिल हैं। सुरक्षा टीमों को तत्काल...

द क्लिफ न्यूज़: माइक्रोसॉफ्ट ने अपना अप्रैल पैच मंगलवार अपडेट जारी कर दिया है, जिसमें दो जीरो-डे कमजोरियों और कई गंभीर मुद्दों के लिए सुधार शामिल हैं। ये अपडेट उन संगठनों के लिए महत्वपूर्ण हैं जो माइक्रोसॉफ्ट उत्पादों का उपयोग करते हैं, क्योंकि जीरो-डे कमजोरियों का पहले से ही फायदा उठाया जा रहा है, जिससे डेटा चोरी और सिस्टम से समझौता करने का तत्काल खतरा है।
विशाल पैच मंगलवार अपडेट
माइक्रोसॉफ्ट का अप्रैल पैच मंगलवार अपडेट इतिहास में सबसे बड़े अपडेट में से एक है, जो 160 से अधिक विशिष्ट मुद्दों को संबोधित करता है। ट्रेंडएआई के डस्टिन चाइल्ड्स ने इस अपडेट के दायरे को “विशाल” बताया है। अपडेट में थर्ड-पार्टी और क्रोमियम रिलीज के लिए सुधार शामिल हैं, जिनकी कुल संख्या लगभग 250 है।
एक्शन1 के जैक बाइसर ने पैच की उच्च मात्रा, जीरो-डे और गंभीर मुद्दों के कारण तत्काल ध्यान देने पर जोर दिया है।
शेयरपॉइंट XSS जीरो-डे (CVE-2026-32201)
पहली जीरो-डे भेद्यता, CVE-2026-32201, माइक्रोसॉफ्ट शेयरपॉइंट सर्वर में एक स्पूफिंग भेद्यता है जो क्रॉस-साइट स्क्रिप्टिंग (XSS) की ओर ले जाती है। यह ज्ञात है कि इसका फायदा उठाया जा रहा है। इसका मूल कारण इनपुट वैलिडेशन में विफलता है।
हमलावर अनुचित तरीके से सैनिटाइज किए गए इनपुट फ़ील्ड के माध्यम से दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकते हैं। ऑटोमॉक्स के मैट ली चेतावनी देते हैं कि 6.5 का CVSS स्कोर जोखिम को कम करके आंकता है क्योंकि इसके लिए किसी प्रमाणीकरण या विशेष विशेषाधिकारों की आवश्यकता नहीं होती है। बाहरी खतरे सीधे इंटरनेट से जुड़े शेयरपॉइंट इंस्टेंस को लक्षित कर सकते हैं। ली ने कहा, “एक सफल XSS हमला हमलावरों को आपके वातावरण में गहराई तक जाने का रास्ता देता है।”
शेयरपॉइंट शमन कदम
- तुरंत पैच करें।
- शेयरपॉइंट जोखिम का ऑडिट करें, सार्वजनिक इंटरनेट से एक्सेस किए जा सकने वाले ऑन-प्रिमाइसेस इंस्टेंस को प्राथमिकता दें।
- सामग्री सुरक्षा नीति (CSP) हेडर की समीक्षा करें।
- अजीब व्यवहार के लिए प्रमाणीकरण लॉग की निगरानी करें।
डिफेंडर EoP जीरो-डे (CVE-2026-33825)
दूसरी जीरो-डे, CVE-2026-33825, माइक्रोसॉफ्ट डिफेंडर में विशेषाधिकार (EoP) भेद्यता की वृद्धि है। इसे सार्वजनिक रूप से प्रकटन किया गया है लेकिन अभी तक इसका फायदा नहीं उठाया गया है। बाइसर बताते हैं कि यह दोष एक्सेस कंट्रोल में अपर्याप्त ग्रैन्युलैरिटी से उत्पन्न होता है।
यह कम विशेषाधिकारों वाले स्थानीय हमलावर को सिस्टम-स्तरीय एक्सेस प्राप्त करने की अनुमति देता है। उन्होंने कहा, “जो एक मजबूत स्थिति के रूप में शुरू होता है, वह जल्दी ही पूर्ण सिस्टम वर्चस्व बन सकता है।” इस भेद्यता का फायदा उठाने से हमलावर अंतिम बिंदुओं का पूर्ण नियंत्रण ले सकते हैं, डेटा चुरा सकते हैं और सुरक्षा उपकरणों को अक्षम कर सकते हैं।
क्रोमियम RCE जीरो-डे (CVE-2026-5281)
अप्रैल अपडेट CVE-2026-5281 को भी संबोधित करता है, जो क्रोमियम ब्राउज़र को प्रभावित करने वाला एक रिमोट कोड निष्पादन (RCE) मुद्दा है। यह दोष Google Dawn WebGPU में उपयोग-आफ्टर-फ्री कंडीशन से उत्पन्न होता है और इसे CISA के KEV कैटलॉग में जोड़ा गया है। एक्शन1 के जीन मूडी का कहना है कि ब्राउज़र-आधारित कमजोरियां अत्यधिक खतरनाक होती हैं।
उन्होंने सक्रिय रूप से शोषण किए गए दोषों से उपयोगकर्ताओं को बचाने के लिए तत्काल पैचिंग की आवश्यकता पर जोर दिया। मूडी ने कहा, “इस संदर्भ में पैचिंग में देरी करना जानबूझकर उपयोगकर्ताओं को कमजोर सुरक्षा के साथ शत्रुतापूर्ण वातावरण में संचालित करने की अनुमति देने के बराबर है।”
गंभीर RCE और DoS कमजोरियां
अपडेट में आठ दोष शामिल हैं जिन्हें महत्वपूर्ण माना गया है। इनमें शामिल हैं:
- CVE-2026-23666: .NET फ्रेमवर्क में DoS मुद्दा
- CVE-2026-32157: रिमोट डेस्कटॉप क्लाइंट में RCE मुद्दा
- CVE-2026-32190: माइक्रोसॉफ्ट ऑफिस में RCE मुद्दा
- CVE-2026-33114: माइक्रोसॉफ्ट वर्ड में RCE मुद्दा
- CVE-2026-33115: माइक्रोसॉफ्ट वर्ड में RCE मुद्दा
- CVE-2026-33824: विंडोज आईके सर्विस एक्सटेंशन में RCE मुद्दा
- CVE-2026-33826: विंडोज एक्टिव डायरेक्टरी (AD) में RCE मुद्दा
- CVE-2026-33827: विंडोज TCP/IP में RCE मुद्दा
आगे क्या देखना है
सुरक्षा शोधकर्ता इन कमजोरियों का विश्लेषण करना और प्रूफ-ऑफ-कॉन्सेप्ट कारनामों को विकसित करना जारी रखेंगे। संगठनों को नई घटनाओं के लिए खतरे की खुफिया जानकारी पर बारीकी से नजर रखनी चाहिए और संभावित जोखिमों को कम करने के लिए समय पर पैचिंग सुनिश्चित करनी चाहिए।
