CHECKLEAKED.CC

লোড হচ্ছে

ক্লাসিক সাইট

দৈনিক ব্রিফিং

cPanel SQL ত্রুটি, N-able KEV সংযোজন, এবং DOUBLECUP লোডার আক্রমণ

আজকের ব্রিফিংয়ে সিপ্যানেলে গুরুতর প্রিভিলেজ এসকেলেশন, সক্রিয় এন-এবল এক্সপ্লয়টেশন, গুগল এআই ওয়ার্কফ্লোর ঝুঁকি এবং ডাবলকাপ ম্যালওয়্যার ডেপ্লয়মেন্ট নিয়ে আলোচনা করা হয়েছে।

সক্রিয় শোষণ প্রতিবেদন এবং গুরুতর প্রিভিলেজ এসকেলেশন ত্রুটির কারণে বর্তমানে গুরুত্বপূর্ণ অবকাঠামো এবং হোস্ট ম্যানেজমেন্ট টুলগুলো উল্লেখযোগ্য ঝুঁকির সম্মুখীন হচ্ছে। উচ্চ-প্রিভিলেজ ম্যানেজমেন্ট উপাদানগুলো ল্যাটারাল মুভমেন্ট এবং সিস্টেম দখলের জন্য প্রধান লক্ষ্যবস্তু হিসেবে রয়ে গেছে।

হোস্টিং এনভায়রনমেন্ট বা রিমোট মনিটরিং প্ল্যাটফর্ম পরিচালনাকারী সিস্টেম অ্যাডমিনিস্ট্রেটর এবং নিরাপত্তা দলগুলোকে অবিলম্বে প্যাচিংকে অগ্রাধিকার দিতে হবে। স্বয়ংক্রিয় বট, CI/CD রানার এবং ক্লায়েন্ট-সাইড এক্সিকিউশন ভেক্টরগুলোর চারপাশের বাউন্ডারি কন্ট্রোলগুলোও জরুরি ভিত্তিতে পর্যালোচনা করা প্রয়োজন।

সিপ্যানেলের নতুন একটি গুরুতর ত্রুটির কারণে হোস্টিং গ্রাহকরা ডেটাবেস রুট হিসেবে SQL চালাতে পারবেন।

cPanel একটি গুরুতর ত্রুটি (CVE-2026-58048) সমাধান করেছে, যা cPanel & WHM এবং WP Squared-কে প্রভাবিত করছিল। এই দুর্বলতার কারণে MySQL/MariaDB অ্যাক্সেস থাকা প্রমাণীকৃত হোস্টিং গ্রাহকরা রুট অ্যাডমিনিস্ট্রেটিভ প্রিভিলেজ সহ ডাটাবেস কমান্ড চালাতে পারতেন, যা সম্ভাব্যভাবে সম্পূর্ণ অপারেটিং-সিস্টেম স্তরের নিরাপত্তা লঙ্ঘনের কারণ হতে পারত।

কেন এটি গুরুত্বপূর্ণ
ওয়েব হোস্টিং প্রোভাইডার এবং সার্ভার অ্যাডমিনিস্ট্রেটররা প্রিভিলেজ এসকেলেশনের ঝুঁকিতে থাকেন, যেখানে ক্ষতিকারক বা হ্যাক হওয়া টেন্যান্ট অ্যাকাউন্টগুলো ডেটাবেসের সম্পূর্ণ রুট অ্যাক্সেস পেয়ে যেতে পারে।
কী করবেন
cPanel ও WHM-কে ভার্সন 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32-এ অথবা WP Squared-কে 138.1.6-এ প্যাচ করুন।
  • cPanel
  • database
মূল প্রতিবেদন পড়ুন

একটি ক্ষতিকর গিটহাব ইস্যু প্রিভিলেজড এজেন্টকে সক্রিয় করতে পারার আশঙ্কায় গুগল ৩টি এডিকে এআই ওয়ার্কফ্লো মুছে দিয়েছে।

গবেষকরা দেখানোর পর গুগল তার এজেন্ট ডেভেলপমেন্ট কিট পাইথন রিপোজিটরি থেকে তিনটি এআই এজেন্ট ওয়ার্কফ্লো মুছে দিয়েছে যে, কীভাবে পাবলিক গিটহাব ইস্যু ব্যবহার করে একটি ট্রায়েজ এজেন্টকে বিশেষাধিকারপ্রাপ্ত কাজ সম্পাদনে প্রভাবিত করা যায়। এই ত্রুটিটির কারণে প্রম্পট ইনজেকশনের মাধ্যমে একটি বিশ্বস্ত বটের পরিচয় অপব্যবহার করে সিআই রানারগুলিতে যথেচ্ছভাবে কোড চালানো যেত।

কেন এটি গুরুত্বপূর্ণ
CI/CD পাইপলাইনে স্বয়ংক্রিয় এআই এজেন্ট ব্যবহারকারী ডেভেলপমেন্ট টিমগুলো পরোক্ষ প্রম্পট ইনজেকশন, টোকেন এক্সফিলট্রেশন এবং ক্লাউড সার্ভিস অ্যাকাউন্টের সম্ভাব্য নিরাপত্তা লঙ্ঘনের ঝুঁকিতে থাকে।
  • Google
  • GitHub
  • DevSecOps
  • AI
মূল প্রতিবেদন পড়ুন

DOUBLECUP, CountLoader এবং DeviceManager RAT সরবরাহ করতে ClickFix এবং ক্যাশ করা PNG ব্যবহার করে।

DOUBLECUP নামের একটি নতুন রাশিয়ান লোডার-অ্যাজ-এ-সার্ভিস ব্রাউজার ক্যাশে স্টেগানোগ্রাফিক PNG ছবি সংরক্ষণ করতে ClickFix-এর সোশ্যাল ইঞ্জিনিয়ারিং প্রলোভনের উপর নির্ভর করে। এর লুকানো পেলোডটি ভুক্তভোগীর পাবলিক আইপি-র সাথে যুক্ত একটি কাস্টম সাইফার ব্যবহার করে CountLoader এবং DeviceManager নামের একটি নতুন রিমোট অ্যাক্সেস ট্রোজানকে ডিক্রিপ্ট করে।

কেন এটি গুরুত্বপূর্ণ
উইন্ডোজ এবং ম্যাকওএস ব্যবহারকারীরা এমন গোপন ম্যালওয়্যারের ঝুঁকিতে থাকেন, যা ব্রাউজারের স্থানীয় স্টোরেজে এনক্রিপ্টেড পেলোড ক্যাশ করে শনাক্তকরণ এড়িয়ে যায়।
  • DOUBLECUP
  • CountLoader
  • DeviceManager
  • ClickFix
মূল প্রতিবেদন পড়ুন

গ্রাহকের তথ্য ফাঁসের পর CISA, KEV-তে ব্যবহৃত N-able N-central ত্রুটিটি যুক্ত করেছে।

মার্কিন যুক্তরাষ্ট্র

কেন এটি গুরুত্বপূর্ণ
এন-এবল এন-সেন্ট্রাল ব্যবহারকারী ম্যানেজড সার্ভিস প্রোভাইডার এবং আইটি টিমগুলো সম্পূর্ণ প্রশাসনিক নিয়ন্ত্রণের সম্মুখীন হয়, যা ডাউনস্ট্রিমের সমস্ত গ্রাহক এন্ডপয়েন্টকে অননুমোদিত অ্যাক্সেসের ঝুঁকিতে ফেলে দেয়।
কী করবেন
N-able N-central ইনস্ট্যান্সগুলোকে অবিলম্বে 2026.3 HF1 সংস্করণে আপডেট করুন।
মূল প্রতিবেদন পড়ুন

যখন ভাইব হ্যাকিং এআই-কে সেই জুনিয়র হ্যাকারে পরিণত করে, যা প্রত্যেক প্রতিপক্ষ সবসময় চেয়েছিল

জেনারেটিভ এআই আক্রমণকারীদের সক্ষমতার ধারণায় পরিবর্তন আনছে, যা কম দক্ষ হুমকি সৃষ্টিকারীদের প্রযুক্তিগত জ্ঞানের ঘাটতি পূরণে সক্ষম করে তুলছে। আক্রমণকারীরা নিরাপত্তা গবেষণা ত্বরান্বিত করতে, ধারণা ব্যাখ্যা করতে, ক্ষতিকারক কোড তৈরি করতে, কার্য সম্পাদনের ত্রুটি সমাধান করতে এবং লক্ষ্যবস্তুর পরিবেশের সাথে সর্বজনীন কৌশলগুলো খাপ খাইয়ে নিতে এআই ব্যবহার করে।

কেন এটি গুরুত্বপূর্ণ
প্রতিষ্ঠানগুলোকে অবশ্যই ক্রমবর্ধমান সংখ্যক অত্যাধুনিক সাইবার আক্রমণের জন্য প্রস্তুত থাকতে হবে, যা কম অভিজ্ঞ আক্রমণকারীরা তাদের আক্রমণাত্মক ক্ষমতা বাড়াতে কৃত্রিম বুদ্ধিমত্তা (এআই) ব্যবহার করে করে থাকে।
কী করবেন
এআই-সহায়তাপ্রাপ্ত হুমকি সৃষ্টিকারীদের আরও বিস্তৃত পরিসরকে বিবেচনায় রেখে প্রতিরক্ষামূলক অবস্থান এবং হুমকি মডেল পর্যালোচনা করুন।
  • AI
  • enterprise
মূল প্রতিবেদন পড়ুন

মূল বিষয়গুলো

  • CVE-2026-58048 ত্রুটিটি সমাধান করতে অবিলম্বে cPanel ও WHM প্যাচ করুন, যা প্রমাণীকৃত ব্যবহারকারীদের রুট হিসেবে SQL এক্সিকিউট করার সুযোগ দেয়।
  • CVE-2026-18577 প্রমাণীকরণ বাইপাসের প্রচেষ্টা প্রশমিত করতে N-able N-central-কে সংস্করণ 2026.3 HF1-এ আপডেট করুন।
  • ADK
  • Google
  • DeviceManager
  • Nable
  • CVE202618577