दैनिक ब्रीफिंग
एडोब कैंपेन क्लासिक CVSS 10.0, एडफॉर्म स्क्रिप्ट से छेड़छाड़, होटल वाई-फाई का अपहरण
आज की ब्रीफिंग में एडोब के महत्वपूर्ण फिक्स, एडफॉर्म में सप्लाई चेन में छेड़छाड़, होटल नेटवर्क की हैकिंग, एमजेन में क्लाउड डेटा की चोरी और आर्क लिनक्स के एयूआर में निलंबित पैकेज एडॉप्शन को शामिल किया गया है।
5 खबरें3 मिनट पठन

आज एंटरप्राइज इंफ्रास्ट्रक्चर और थर्ड-पार्टी सेवाओं को तत्काल परिचालन संबंधी खतरों का सामना करना पड़ रहा है। एडोब ने कैंपेन क्लासिक में मौजूद एक बेहद गंभीर खामी के लिए पैच जारी किए हैं, वहीं एडफॉर्म में विज्ञापन तकनीक आपूर्ति श्रृंखला में सेंधमारी के कारण साझेदार वेबसाइटों पर क्रिप्टोकरेंसी वॉलेट पतों की अदला-बदली हो रही है।
एडोबी कैंपेन क्लासिक CVSS 10.0 में मौजूद खामी के कारण उपयोगकर्ता के हस्तक्षेप के बिना भी कोड चल सकता था।
एडोब ने एडोब कैंपेन क्लासिक में मौजूद एक अत्यंत गंभीर सुरक्षा खामी (CVE-2026-48449) और एक गंभीर SQL इंजेक्शन खामी (CVE-2026-48448) को ठीक करने के लिए सुरक्षा पैच जारी किए हैं। इन खामियों के कारण उपयोगकर्ता की भागीदारी के बिना ही दूरस्थ रूप से मनमाना कोड निष्पादित किया जा सकता है और अनधिकृत रूप से फ़ाइल सिस्टम को पढ़ा जा सकता है।
- यह क्यों मायने रखता है
- जिन संगठनों के एडोब कैंपेन क्लासिक सर्वर पैच नहीं किए गए हैं, उन्हें अनधिकृत, जीरो-क्लिक रिमोट कोड निष्पादन और संवेदनशील फ़ाइलों के प्रकटीकरण का सामना करना पड़ता है।
हैकर्स ने ग्राहकों की साइटों पर क्रिप्टो वॉलेट पते बदलने के लिए एडफॉर्म स्क्रिप्ट को दूषित कर दिया।
हमलावरों ने विज्ञापन तकनीक कंपनी एडफॉर्म द्वारा संचालित ट्रैकपॉइंट-एसिंक.जेएस स्क्रिप्ट को हैक कर लिया और उसमें बदलाव करके कॉपी किए गए या टाइप किए गए बिटकॉइन, एथेरियम और ट्रॉन वॉलेट पतों को हमलावरों द्वारा नियंत्रित पतों से गतिशील रूप से बदल दिया। एडफॉर्म ने 27 जुलाई, 2026 को दुर्भावनापूर्ण कोड को हटा दिया और उपयोगकर्ताओं से ब्राउज़र कैश साफ़ करने का आग्रह किया।
- क्या करें
- लेन-देन करने से पहले सभी एंडपॉइंट्स पर ब्राउज़र कैश साफ़ करें और सभी लक्षित क्रिप्टोकरेंसी वॉलेट पतों को मैन्युअल रूप से सत्यापित करें।
होटल के वाई-फाई को हैक करके फर्जी अपडेट भेजे जा रहे हैं ताकि निगरानी मैलवेयर पहुंचाया जा सके।
Storm-2945 नामक इस साइबर हमले में होटल के कैप्टिव पोर्टल गेटवे को हाईजैक कर लिया गया, जो DNS रिजॉल्वर के रूप में काम करते थे। इसका मकसद उपयोगकर्ताओं के वेब ट्रैफिक को नकली ब्राउज़र अपडेट पेजों पर रीडायरेक्ट करना था। CaptiveCrunch नामक इस अभियान में ClickFix सोशल इंजीनियरिंग ट्रिक्स का इस्तेमाल करके विंडोज एंडपॉइंट्स को CornFlake RAT से संक्रमित किया गया, जिसका उद्देश्य ऑडियो, वीडियो और कीस्ट्रोक की निगरानी करना था।
एमजेन का कहना है कि क्लाउड डेटा लीक होने से मरीजों के स्वास्थ्य और गोपनीय जानकारी का खुलासा हुआ है।
दवा क्षेत्र की दिग्गज कंपनी एमजेन ने कई तृतीय-पक्ष क्लाउड सेवा प्रदाताओं के पास मौजूद कॉर्पोरेट डेटा और रोगी स्वास्थ्य रिकॉर्ड तक अनधिकृत पहुंच के परिणामस्वरूप हुए डेटा उल्लंघन की पुष्टि की है।
मैलवेयर की बाढ़ को रोकने के लिए आर्क लिनक्स ने AUR पैकेज को अपनाने की प्रक्रिया को अक्षम कर दिया है।
आर्क लिनक्स प्रोजेक्ट ने अनाथ मेंटेनर स्लॉट को निशाना बनाने वाले दुर्भावनापूर्ण पैकेज अधिग्रहणों की चल रही लहर को रोकने के लिए आर्क यूजर रिपॉजिटरी (एयूआर) के भीतर पैकेज एडॉप्शन फीचर को अस्थायी रूप से निलंबित कर दिया है।
- क्या करें
- वर्तमान AUR पैकेज निर्भरताओं की समीक्षा करें और उन्हें पिन करें, साथ ही हाल ही में अपनाए गए या अपडेट किए गए तृतीय-पक्ष सॉफ़्टवेयर के लिए बिल्ड स्क्रिप्ट का ऑडिट करें।
मुख्य बिंदु
- CVE-2026-48449 और CVE-2026-48448 की समस्या को हल करने के लिए Adobe Campaign Classic को v7: 7.4.3 बिल्ड 9398 में पैच करें।
- उन उपयोगकर्ताओं को निर्देश दें जिन्होंने 27 जुलाई, 2026 को Adform के trackpoint-async.js को होस्ट करने वाली साइटों का दौरा किया था, कि वे अपने ब्राउज़र कैश को साफ़ करें और वॉलेट पते सत्यापित करें।
- दुर्भावनापूर्ण पैकेज अधिग्रहणों की बाढ़ के बाद, आर्क लिनक्स ने AUR में पैकेज अपनाने की प्रक्रिया को अस्थायी रूप से अक्षम कर दिया है।