দৈনিক ব্রিফিং
হ্যাকাররা হামলায় মাইক্রোসফট শেয়ারপয়েন্টের নতুন দুর্বলতা কাজে লাগাচ্ছে।
আজকের ব্রিফিংয়ে সক্রিয় শেয়ারপয়েন্ট আক্রমণ, গুরুত্বপূর্ণ অ্যাডোবি প্যাচ, এআই রিজনিং এপিআই-এর ত্রুটি, সিগন্যাল নিরাপত্তা আপডেট এবং এন্টারপ্রাইজের অভ্যন্তরীণ নিরাপত্তা ঘাটতি নিয়ে আলোচনা করা হবে।
5টি খবর2 মিনিটের পাঠ

পাবলিক রিসার্চ রিলিজের পর, থ্রেট অ্যাক্টররা মাইক্রোসফট শেয়ারপয়েন্ট ইনস্টলেশনগুলোকে টার্গেট করতে সক্রিয়ভাবে প্রুফ-অফ-কনসেপ্ট কোড ব্যবহার করছে। যেসব নিরাপত্তা দলের শেয়ারপয়েন্ট বা এন্টারপ্রাইজ অ্যাডোবি ডেপ্লয়মেন্ট ঝুঁকিতে রয়েছে, তাদের অবশ্যই অবিলম্বে প্যাচিংকে অগ্রাধিকার দিতে হবে, কারণ অ্যাডোবি কোল্ডফিউশন এবং ক্যাম্পেইন ক্লাসিক জুড়ে একাধিক গুরুতর CVSS 10.0 ত্রুটির সমাধান করেছে।
হ্যাকাররা হামলায় মাইক্রোসফট শেয়ারপয়েন্টের নতুন দুর্বলতা কাজে লাগাচ্ছে।
সাইবার নিরাপত্তা সংস্থা র্যাপিড৭ কর্তৃক মাইক্রোসফট শেয়ারপয়েন্টের একটি গুরুতর দুর্বলতার প্রুফ-অফ-কনসেপ্ট এক্সপ্লয়েটটি জনসমক্ষে প্রকাশের পরপরই হ্যাকাররা সক্রিয়ভাবে এটি ব্যবহার করতে শুরু করেছে।
- কেন এটি গুরুত্বপূর্ণ
- যেসব প্রতিষ্ঠান অরক্ষিত শেয়ারপয়েন্ট ইনস্ট্যান্স পরিচালনা করে, তারা সক্রিয় আক্রমণ অভিযানের ফলে অননুমোদিত প্রবেশ এবং সার্ভার ক্ষতিগ্রস্ত হওয়ার তাৎক্ষণিক ঝুঁকির সম্মুখীন হয়।
অ্যাডোবি CVSS 10.0 ColdFusion এবং Campaign Classic-এর তিনটি ত্রুটি সংশোধন করেছে
অ্যাডোবি কোল্ডফিউশন, কমার্স এবং ক্যাম্পেইন ক্লাসিক জুড়ে একাধিক গুরুতর দুর্বলতা সমাধানের জন্য নিরাপত্তা আপডেট প্রকাশ করেছে, যার মধ্যে ওএস কমান্ড ইনজেকশন ত্রুটি CVE-2026-48362 এবং ইভ্যাল ইনজেকশন ত্রুটি CVE-2026-48273 অন্তর্ভুক্ত রয়েছে।
- কী করবেন
- প্রভাবিত Adobe ColdFusion ইনস্টলেশনগুলিকে 2025.0.12 বা 2023.0.23 সংস্করণে আপডেট করুন এবং Commerce ইনস্ট্যান্সগুলিকে প্যাচ করুন।
ওপেনএআই, অ্যানথ্রোপিক, গুগল এপিআই-এর ত্রুটির কারণে দুর্বল এআই মডেলগুলো শক্তিশালী মডেলের যুক্তি বুঝতে পারে
OpenAI, Anthropic, এবং Google-এর রিজনিং এপিআই-এর একটি দুর্বলতার সুযোগ নিয়ে গবেষকরা এনক্রিপ্টেড অবজেক্টগুলোকে সেশন বা দুর্বল এআই মডেলে পুনরায় চালিয়ে লুকানো অভ্যন্তরীণ রিজনিং ব্লক, এপিআই কী এবং পাসওয়ার্ড বের করে নিতে সক্ষম হয়েছিলেন।
এন্টারপ্রাইজের প্রতিরক্ষা ব্যবস্থা প্রান্তে পুনরুদ্ধার হলেও ভেতরে ভেঙে পড়ল।
পিকাস ল্যাবসের ব্লু রিপোর্ট ২০২৬ থেকে জানা গেছে যে, যদিও এন্টারপ্রাইজ পেরিমিটার প্রতিরক্ষা ব্যবস্থা প্রতিরোধের হার ৬৯% পর্যন্ত উন্নত করেছে, অভ্যন্তরীণ প্রতিরক্ষা ব্যবস্থা এখনও রিকনেসান্স এবং ক্রেডেনশিয়াল চুরির মতো অলক্ষিত আক্রমণকারী কার্যকলাপের কাছে ঝুঁকিপূর্ণ রয়ে গেছে।
- কেন এটি গুরুত্বপূর্ণ
- যেসব প্রতিষ্ঠান শুধুমাত্র পরিধিগত নিরাপত্তার ওপর নির্ভর করে, আক্রমণকারীরা কোনো অ্যালার্ম না বাজিয়েই বাহ্যিক সীমানা লঙ্ঘন করতে পারলে তাদের অভ্যন্তরীণ নিরাপত্তা দ্রুত বিঘ্নিত হওয়ার ঝুঁকি থাকে।
ম্যান-ইন-দ্য-মিডল আক্রমণ প্রতিহত করতে সিগন্যাল নতুন নিরাপত্তা বৈশিষ্ট্য যোগ করেছে।
ব্যবহারকারীদের এন্ড-টু-এন্ড এনক্রিপশনের অখণ্ডতা নিশ্চিত করতে এবং ম্যান-ইন-দ্য-মিডল আক্রমণ প্রতিরোধ করার জন্য একটি স্বয়ংক্রিয় ব্যবস্থা হিসেবে সিগন্যাল অটোমেটিক কী ভেরিফিকেশন চালু করেছে।
- কেন এটি গুরুত্বপূর্ণ
- সর্বোচ্চ গোপনীয়তা প্রত্যাশী সিগন্যাল ব্যবহারকারীরা এখন ম্যানুয়াল সেফটি নম্বর চেক ছাড়াই নিশ্চিত করতে পারবেন যে তাদের যোগাযোগ চ্যানেলগুলো কেউ আড়ি পেতে শোনেনি।
- কী করবেন
- স্বয়ংক্রিয় কী যাচাইকরণ নিরাপত্তা বৈশিষ্ট্যটি অ্যাক্সেস করতে সিগন্যাল অ্যাপ্লিকেশনগুলি আপডেট করুন।
মূল বিষয়গুলো
- এআই এপিআই-এর একটি ত্রুটির ফলে ৬২টি এপিআই কী এবং ৩৩টি পাসওয়ার্ডসহ অভ্যন্তরীণ কার্যপ্রণালীর চিহ্ন ও গোপনীয় তথ্য বের করা সম্ভব হয়েছে।