CHECKLEAKED.CC

লোড হচ্ছে

ক্লাসিক সাইট

দৈনিক ব্রিফিং

লিনাক্স OVSwrap ত্রুটি, Gitea-এর গুরুতর দুর্বলতা এবং ফাঁস হওয়া n8n API টোকেন

আজকের ব্রিফিংয়ে লিনাক্স কার্নেলে লোকাল প্রিভিলেজ এসকেলেশন, গিটিয়া-তে প্রমাণীকরণবিহীন ফাইল রিড, ফাঁস হওয়া n8n এপিআই টোকেন, কালি৩৬৫ ডিভাইস-কোড ফিশিং এবং ক্ষতিকর ওপেন ভিএসএক্স এক্সটেনশন নিয়ে আলোচনা করা হয়েছে।

আজকের নিরাপত্তা হুমকিগুলোর মধ্যে রয়েছে অবকাঠামোগত দুর্বলতা, ক্রেডেনশিয়াল ফাঁস এবং সাপ্লাই চেইন ঝুঁকি। অননুমোদিত ফাইল অ্যাক্সেস এবং লোকাল রুট এসকেলেশন বন্ধ করার জন্য সিস্টেম অ্যাডমিনিস্ট্রেটর এবং ডেভঅপস টিমগুলোকে গিটিয়া (Gitea) এবং লিনাক্স কার্নেলের (Linux kernel) মতো কোর প্ল্যাটফর্মগুলোতে অবিলম্বে প্যাচ প্রয়োগের প্রয়োজনীয়তার সম্মুখীন হতে হয়।

Gitea-এর একটি গুরুতর ত্রুটির কারণে প্রমাণীকরণবিহীন আক্রমণকারীরা Org-Mode মার্কআপের মাধ্যমে সার্ভারের ফাইল পড়তে পারছিল।

গিটইয়া (Gitea) নামক সেলফ-হোস্টেড গিট প্ল্যাটফর্মের ১.২২.১ থেকে ১.২৭.০ সংস্করণগুলোতে, প্রমাণীকরণবিহীন কোনো আক্রমণকারী সার্ভিস অ্যাকাউন্টের অ্যাক্সেসযোগ্য যেকোনো ফাইল পড়তে পারে।

কেন এটি গুরুত্বপূর্ণ
প্রমাণীকরণবিহীন আক্রমণকারীরা সেলফ-হোস্টেড Gitea ইনস্ট্যান্সগুলো থেকে সংবেদনশীল ফাইল বা সার্ভার কনফিগারেশনের গোপনীয় তথ্য বের করে নিতে পারে, যা পরবর্তীতে সম্পূর্ণ সিস্টেম দখলের দিকে নিয়ে যেতে পারে।
কী করবেন
সেলফ-হোস্টেড Gitea ইনস্ট্যান্সগুলোকে অবিলম্বে সংস্করণ 1.27.1-এ আপগ্রেড করুন।
  • Gitea
  • DevOps
  • LFI
  • RCE
মূল প্রতিবেদন পড়ুন

OVSwrap লিনাক্স কার্নেলের নতুন ত্রুটির কারণে স্থানীয় ব্যবহারকারীরা Open vSwitch-এর মাধ্যমে রুট অ্যাক্সেস লাভ করতে পারছে।

লিনাক্স কার্নেলের ওপেন ভি-সুইচ ডেটাপাথে (OVSwrap, CVE-2026-64531, CVSS 7.8) থাকা একটি লোকাল মেমোরি করাপশন দুর্বলতার কারণে সাধারণ ব্যবহারকারীরাও রুট অ্যাক্সেস অর্জন করতে পারে। এর একটি পাবলিক এক্সপ্লয়েট রয়েছে, যাতে বিভিন্ন স্ট্যান্ডার্ড ডিস্ট্রিবিউশনের প্রায় ৮০০টি কার্নেল বিল্ডের জন্য আগে থেকে তৈরি অফসেট অন্তর্ভুক্ত আছে।

কী করবেন
প্রভাবিত সিস্টেমগুলোতে CVE-2026-64531 এর সমাধান সম্বলিত লিনাক্স কার্নেল প্যাকেজগুলো প্যাচ করুন।
  • Linux
  • Kernel
মূল প্রতিবেদন পড়ুন

মার্কিন কোম্পানিগুলোর বিরুদ্ধে মাইক্রোসফট অথেনটিকেশনকে অস্ত্র হিসেবে ব্যবহার করছে কালি৩৬৫: নতুন এন্টারপ্রাইজ ঝুঁকি

কালি৩৬৫ ফিশিং কিটটি মাইক্রোসফটের বৈধ ডিভাইস কোড প্রমাণীকরণ প্রক্রিয়াকে কাজে লাগিয়ে মার্কিন সংস্থাগুলোকে লক্ষ্যবস্তু করে। ভুক্তভোগীরা মাইক্রোসফটের আসল লগইন পোর্টালে আক্রমণকারী-নিয়ন্ত্রিত ডিভাইস কোড অনুমোদন করে, যা আক্রমণকারীদের ইমেল, ক্লাউড রিসোর্স এবং অভ্যন্তরীণ নথিপত্রে স্থায়ী অ্যাক্সেস টোকেন প্রদান করে।

কেন এটি গুরুত্বপূর্ণ
মাইক্রোসফট ডিভাইসের বৈধ প্রমাণীকরণ প্রক্রিয়াকে অস্ত্র হিসেবে ব্যবহার করে, আক্রমণকারীরা সাধারণ এমএফএ (MFA) প্রম্পট সুরক্ষা ব্যবস্থা এড়িয়ে গিয়ে ক্লাউড এবং ইমেইলে নিরবচ্ছিন্ন অ্যাক্সেস বজায় রাখে।
  • Microsoft
  • Phishing
মূল প্রতিবেদন পড়ুন

ফাঁস হওয়া n8n এপিআই টোকেনগুলো লাইভ ইনস্ট্যান্সগুলোকে ক্রেডেনশিয়াল চুরির ঝুঁকিতে ফেলেছে।

গিটগার্ডিয়ানের গবেষকরা পাবলিক গিটহাব কমিটে প্রকাশিত এপিআই টোকেন গ্রহণকারী ৩২১টি n8n ইনস্ট্যান্স খুঁজে পেয়েছেন এবং দেখিয়েছেন যে, আক্রমণকারীরা কোনো সফটওয়্যার দুর্বলতার সুযোগ না নিয়েই কীভাবে এগুলি ব্যবহার করে সংবেদনশীল ডেটা এবং পরবর্তী ক্রেডেনশিয়াল অ্যাক্সেস করতে পারে।

কেন এটি গুরুত্বপূর্ণ
উন্মুক্ত n8n এপিআই কী-গুলো সমন্বিত এন্টারপ্রাইজ ডেটা, ক্লাউড অ্যাসেট এবং স্বয়ংক্রিয় ওয়ার্কফ্লোতে সংরক্ষিত তৃতীয় পক্ষের এপিআই ক্রেডেনশিয়াল অ্যাক্সেস করার সুযোগ দেয়।
  • n8n
  • GitHub
  • API
  • DevSecOps
মূল প্রতিবেদন পড়ুন

ওপেন ভিএসএক্স ডেভেলপারদের ডেটা পাচারকারী ৭৭টি ক্ষতিকর ইভিল টুইন এক্সটেনশন অপসারণ করেছে।

ওপেন ভিএসএক্স ২৬ জুলাই থেকে ১ আগস্ট, ২০২৬-এর মধ্যে আপলোড করা ৭৭টি ক্ষতিকর 'ইভিল টুইন' এক্সটেনশন সরিয়ে দিয়েছে। এই এক্সটেনশনগুলো সিস্টেমের বিবরণ এবং স্থানীয় ডেভেলপমেন্ট এনভায়রনমেন্টের তথ্য হাতিয়ে নেওয়ার জন্য বৈধ ডেভেলপার টুলের ছদ্মবেশ ধারণ করত।

মূল প্রতিবেদন পড়ুন

মূল বিষয়গুলো

  • CVE-2026-59774 ত্রুটিটি সমাধান করতে এবং প্রমাণীকরণবিহীন ফাইল রিড প্রতিরোধ করতে Gitea সেলফ-হোস্টেড ইনস্ট্যান্সগুলোকে সংস্করণ 1.27.1-এ প্যাচ করুন।
  • Kali365
  • PhishingKit
  • DeviceCode
  • CredentialTheft