माइक्रोसॉफ्ट ने अपने क्लाउड पहचान और पहुंच प्रबंधन सेवा एन्ट्रा आईडी में अधिकतम गंभीरता वाली एक सुरक्षा खामी का खुलासा किया और उसे पूरी तरह कम कर दिया है। सुरक्षा रिकॉर्ड गुरुवार 20 अगस्त को प्रकाशित हुआ। CVE-2026-69836 के रूप में दर्ज यह खामी किसी अनधिकृत हमलावर को नेटवर्क के जरिए दूर से कोड चलाने दे सकती थी। हालांकि, माइक्रोसॉफ्ट ने कहा कि ग्राहकों को कोई कदम उठाने की जरूरत नहीं है, क्योंकि कंपनी ने स्वयं होस्ट की गई सेवा को ठीक कर दिया है।
शुक्रवार को इस खुलासे ने तुरंत ध्यान खींचा, क्योंकि माइक्रोसॉफ्ट ने खामी को व्यापक रूप से इस्तेमाल होने वाले CVSS पैमाने पर 10.0 का सर्वोच्च अंक दिया। एन्ट्रा आईडी को पहले एज़्योर एक्टिव डायरेक्टरी कहा जाता था। यह माइक्रोसॉफ्ट के क्लाउड अनुप्रयोगों और संसाधनों का उपयोग करने वाले संगठनों के लिए प्रमाणीकरण और पहुंच नियंत्रण उपलब्ध कराता है, इसलिए यह कई कंपनियों की सुरक्षा व्यवस्था के एक महत्वपूर्ण केंद्र पर स्थित है।
माइक्रोसॉफ्ट और अमेरिका का नेशनल वल्नरेबिलिटी डेटाबेस इस कमजोरी को अविश्वसनीय डेटा का डीसीरियलाइजेशन बताते हैं, जिसे CWE-502 में रखा गया है। ऐसी त्रुटि तब हो सकती है जब सॉफ्टवेयर किसी अविश्वसनीय स्रोत से मिले डेटा को पर्याप्त जांच के बिना दोबारा सक्रिय संरचना में बनाता है। प्रकाशित आकलन के अनुसार हमला दूर से, कम जटिलता के साथ, बिना विशेष अधिकार और उपयोगकर्ता की किसी कार्रवाई के हो सकता है तथा गोपनीयता, अखंडता और उपलब्धता पर बड़ा असर डाल सकता है।
शुरुआती रिपोर्टों ने कहा था कि हमलावरों ने खामी का इस्तेमाल किया, क्योंकि माइक्रोसॉफ्ट के बुलेटिन में शोषण वाला क्षेत्र पहले हां दर्ज था। मीडिया के सवाल के बाद माइक्रोसॉफ्ट ने 21 अगस्त को रिकॉर्ड सुधारा और कहा कि वास्तविक हमलों में इस खामी का उपयोग नहीं हुआ। अमेरिकी रिकॉर्ड ने भी शुक्रवार को शोषण की स्थिति को कोई नहीं बताया, हालांकि उसने समस्या को स्वचालित किए जाने योग्य और उसके संभावित तकनीकी प्रभाव को पूर्ण बताया।
माइक्रोसॉफ्ट ने प्रमुख सुरक्षा इंजीनियर रॉबर्ट फिट्जपैट्रिक को समस्या खोजने और उसकी सूचना देने का श्रेय दिया। सार्वजनिक रिकॉर्ड में कोई शोषण कोड या विस्तृत हमला श्रृंखला नहीं है और कंपनी ने ऐसी तकनीकी जानकारी जारी नहीं की जो दुरुपयोग आसान बनाए। एन्ट्रा आईडी पूरी तरह माइक्रोसॉफ्ट द्वारा संचालित होस्टेड सेवा है, इसलिए प्रदाता सामान्य सॉफ्टवेयर अपडेट लगवाने के बजाय केंद्रीय स्तर पर समाधान लागू कर सका।
सुधारी गई स्थिति तत्काल घटना के जोखिम को घटाती है, लेकिन सर्वोच्च गंभीरता अंक दिखाता है कि क्लाउड पहचान ढांचा अब भी बेहद महत्वपूर्ण सुरक्षा लक्ष्य है। माइक्रोसॉफ्ट के अनुसार प्रशासकों को कोई पैच लगाने की आवश्यकता नहीं है, फिर भी संगठन नियमित सुरक्षा अभ्यास के तहत पहचान लॉग और पहुंच नीतियों की समीक्षा जारी रख सकते हैं। आगे की जानकारी इस बात पर निर्भर करेगी कि माइक्रोसॉफ्ट कोई अतिरिक्त तकनीकी मार्गदर्शन या पारदर्शिता विवरण प्रकाशित करता है या नहीं।
टिप्पणियाँ