CHECKLEAKED.CC

लोड हो रहा है

क्लासिक साइट

दैनिक ब्रीफिंग

लिनक्स ओवीएस्वरैप खामी, गंभीर गिटिया भेद्यता और लीक हुए एन8एन एपीआई टोकन

आज की ब्रीफिंग में लिनक्स कर्नेल में स्थानीय विशेषाधिकार वृद्धि, Gitea में अनधिकृत फ़ाइल रीड, उजागर n8n API टोकन, Kali365 डिवाइस-कोड फ़िशिंग और दुर्भावनापूर्ण Open VSX एक्सटेंशन शामिल हैं।

आज के सुरक्षा खतरे बुनियादी ढांचे की कमजोरियों, क्रेडेंशियल के असुरक्षित होने और आपूर्ति श्रृंखला के जोखिमों तक फैले हुए हैं। सिस्टम प्रशासकों और डेवऑप्स टीमों को अनधिकृत फ़ाइल एक्सेस और स्थानीय रूट एक्सेस को रोकने के लिए Gitea और Linux कर्नेल जैसे मुख्य प्लेटफार्मों के लिए तत्काल पैच की आवश्यकता है।

Gitea में मौजूद गंभीर खामी के कारण अनधिकृत हमलावर Org-Mode मार्कअप के माध्यम से सर्वर फ़ाइलों को पढ़ सकते हैं।

एक अनधिकृत हमलावर Gitea (स्व-होस्टेड Git प्लेटफॉर्म) पर सेवा खाते द्वारा एक्सेस की जा सकने वाली किसी भी फ़ाइल को संस्करण 1.22.1 से 1.27.0 तक पढ़ सकता है।

यह क्यों मायने रखता है
अनधिकृत हमलावर स्व-होस्टेड Gitea इंस्टेंस से संवेदनशील फाइलें या सर्वर कॉन्फ़िगरेशन संबंधी गुप्त जानकारी निकाल सकते हैं, जिससे संभावित रूप से पूरे सिस्टम पर कब्ज़ा हो सकता है।
क्या करें
सेल्फ-होस्टेड Gitea इंस्टेंसेस को तुरंत वर्जन 1.27.1 में अपग्रेड करें।
  • Gitea
  • DevOps
  • LFI
  • RCE
मूल स्रोत पढ़ें

नए OVSwrap लिनक्स कर्नेल दोष के कारण स्थानीय उपयोगकर्ता ओपन vSwitch के माध्यम से रूट एक्सेस प्राप्त कर सकते हैं।

Linux कर्नेल के Open vSwitch डेटापाथ (OVSwrap, CVE-2026-64531, CVSS 7.8) में मौजूद स्थानीय मेमोरी भ्रष्टाचार भेद्यता (vulnerability) के कारण गैर-विशेषाधिकार प्राप्त उपयोगकर्ता रूट तक विशेषाधिकार प्राप्त कर सकते हैं। मानक वितरणों में लगभग 800 कर्नेल बिल्ड के लिए पूर्व-निर्मित ऑफसेट युक्त एक सार्वजनिक एक्सप्लॉइट उपलब्ध है।

क्या करें
प्रभावित सिस्टमों पर CVE-2026-64531 के लिए फिक्स शामिल करने वाले लिनक्स कर्नेल पैकेज को पैच करें।
  • Linux
  • Kernel
मूल स्रोत पढ़ें

Kali365 अमेरिकी कंपनियों के खिलाफ माइक्रोसॉफ्ट प्रमाणीकरण का दुरुपयोग कर रहा है: एक नया उद्यम जोखिम

Kali365 फ़िशिंग किट Microsoft के वैध डिवाइस कोड प्रमाणीकरण प्रक्रिया का लाभ उठाकर अमेरिकी संगठनों को निशाना बनाती है। पीड़ित Microsoft के असली लॉगिन पोर्टल पर हमलावर द्वारा नियंत्रित डिवाइस कोड को मंज़ूरी देते हैं, जिससे हमलावरों को ईमेल, क्लाउड संसाधनों और आंतरिक दस्तावेज़ों तक स्थायी पहुँच प्राप्त हो जाती है।

यह क्यों मायने रखता है
माइक्रोसॉफ्ट के वैध डिवाइस प्रमाणीकरण प्रवाहों का दुरुपयोग करके, हमलावर क्लाउड और ईमेल तक निरंतर पहुंच बनाए रखने के लिए मानक एमएफए प्रॉम्प्ट सुरक्षा उपायों को दरकिनार कर देते हैं।
  • Microsoft
  • Phishing
मूल स्रोत पढ़ें

लीक हुए n8n API टोकन ने लाइव इंस्टेंसेस को क्रेडेंशियल चोरी के खतरे में डाल दिया।

GitGuardian के शोधकर्ताओं ने सार्वजनिक GitHub कमिट्स में उजागर API टोकन स्वीकार करने वाले 321 n8n इंस्टेंस का पता लगाया और चार ऐसे तरीके दिखाए जिनसे हमलावर किसी सॉफ़्टवेयर भेद्यता का फायदा उठाए बिना संवेदनशील डेटा और डाउनस्ट्रीम क्रेडेंशियल तक पहुंचने के लिए उनका उपयोग कर सकते हैं।

यह क्यों मायने रखता है
उजागर किए गए n8n API कुंजी स्वचालित वर्कफ़्लो में संग्रहीत एकीकृत एंटरप्राइज़ डेटा, क्लाउड संपत्तियों और तृतीय-पक्ष API क्रेडेंशियल तक पहुंच प्रदान करते हैं।
  • n8n
  • GitHub
  • API
  • DevSecOps
मूल स्रोत पढ़ें

ओपन वीएसएक्स ने डेवलपर डेटा चुराने वाले 77 दुर्भावनापूर्ण ईविल ट्विन एक्सटेंशन को हटा दिया है।

ओपन वीएसएक्स ने 26 जुलाई से 1 अगस्त, 2026 के बीच अपलोड किए गए 77 दुर्भावनापूर्ण 'ईविल ट्विन' एक्सटेंशन को हटा दिया है। ये एक्सटेंशन वैध डेवलपर टूल होने का दिखावा करके सिस्टम विवरण और स्थानीय विकास वातावरण के बारे में जानकारी चुराते थे।

मूल स्रोत पढ़ें

मुख्य बिंदु

  • CVE-2026-59774 को ठीक करने और अनधिकृत फ़ाइल रीड को रोकने के लिए Gitea सेल्फ-होस्टेड इंस्टेंसेस को संस्करण 1.27.1 में पैच करें।
  • Kali365
  • PhishingKit
  • DeviceCode
  • CredentialTheft