जब ये दोनों शर्तें पूरी हो जाती हैं, तो एक रिमोट, बिना प्रमाणित हमलावर एक वैध ऑथेंटिकेशन ओवरराइड सेशन कुकी बना सकता है। इस नकली कुकी को दोबारा इस्तेमाल करके, हमलावर सफलतापूर्वक पूरी ऑथेंटिकेशन प्रक्रिया को बायपास कर देता है और नेटवर्क में एक अनधिकृत वीपीएन टनल स्थापित कर लेता है ।
इस हमले के लिए न तो किसी यूजर की बातचीत की जरूरत है और न ही टारगेट सिस्टम पर किसी विशेष अधिकार की। यह नेटवर्क के जरिए बहुत ही कम जटिलता के साथ किया जा सकता है, जो इसे अंततः एक गंभीर खतरे के रूप में रेटिंग दिए जाने का कारण बनता है ।
जब पालो ऑल्टो नेटवर्क्स ने 13 मई, 2026 को पहली बार अपनी सलाह प्रकाशित की, तो उसने CVE-2026-0257 को 7.8 के CVSS स्कोर के साथ एक मध्यम-गंभीरता वाली खामी के रूप में वर्गीकृत किया । कई सुरक्षा समाचार आउटलेट आज भी इसी मूल रेटिंग को प्रसारित कर रहे हैं।
हालांकि, राष्ट्रीय भेद्यता डेटाबेस (NVD) और फिर अन्य सरकारी एजेंसियों द्वारा किए गए पुनर्विश्लेषण ने इस स्कोर को नाटकीय रूप से बढ़ा दिया। 29 मई, 2026 से प्रभावी, NVD ने रिकॉर्ड को समृद्ध किया और आधिकारिक सरकारी स्कोर को बढ़ाकर CVSS v3.1 रेटिंग 9.1 कर दिया गया, जो एक गंभीर श्रेणी है । सिंगापुर साइबर सुरक्षा एजेंसी (CSA) और विभिन्न CVE फीड भी अब 9.1 की गंभीर रेटिंग को दर्शाते हैं
।
विक्रेता की शुरुआती रेटिंग और सरकार की अंतिम रेटिंग के बीच यह अंतर एक महत्वपूर्ण विवरण है, जिसके कारण कई संगठनों ने शोषण के पहले हफ्तों के दौरान पैच लगाने को कम प्राथमिकता दी।
खुलासे से लेकर सक्रिय शोषण तक की समयरेखा असाधारण रूप से छोटी थी। रैपिड7 की मैनेज्ड डिटेक्शन एंड रिस्पॉन्स (MDR) टीम ने सलाह प्रकाशित होने के सिर्फ चार दिन बाद, 17 मई से पहला सफल शोषण देखा । 29 मई तक, CISA ने CVE-2026-0257 को अपनी ज्ञात शोषित कमजोरियों (KEV) सूची में जोड़ लिया और अमेरिकी संघीय एजेंसियों के लिए एक अनिवार्य समाधान समय सीमा निर्धारित की: 1 जून, 2026
।
हमले की दो अलग-अलग लहरों की पुष्टि की गई है। पहली लहर 17-18 मई को वल्चर (Vultr) द्वारा होस्ट किए गए इंफ्रास्ट्रक्चर से शुरू हुई, और दूसरी लहर 21 मई को ड्रोमैटिक्स सिस्टम्स (Dromatics Systems) के इंफ्रास्ट्रक्चर से आई । खुफिया विश्लेषण से संकेत मिलता है कि दोनों लहरों में एक जैसे MAC पतों का इस्तेमाल किया गया था, जो बताता है कि इसके पीछे एक ही खतरा पैदा करने वाला (थ्रेट एक्टर) है
। हर देखे गए मामले में, हमलावरों ने समझौता किए गए उपकरणों पर स्थानीय एडमिनिस्ट्रेटर अकाउंट को सीधे निशाना बनाने के लिए नकली ऑथेंटिकेशन ओवरराइड कुकीज़ बनाई
।
महत्वपूर्ण बात यह है कि जहां रैपिड7 ने पुष्टि की कि 10 में से 8 प्रभावित MDR ग्राहकों में सफल वीपीएन कनेक्शन स्थापित किए गए, जांचकर्ताओं ने अभी तक समझौता किए गए उपकरणों से नेटवर्क में आगे फैलने (लेटरल मूवमेंट) की कोई गतिविधि नहीं देखी है । यह विवरण रक्षकों के लिए हमलावरों के नेटवर्क में गहराई तक जाने से पहले घुसपैठ को रोकने का एक छोटा लेकिन महत्वपूर्ण अवसर प्रदान करता है।
शोषण कोड की सार्वजनिक उपलब्धता से जोखिम और बढ़ गया है। कई खुफिया रिपोर्टें इस बात की पुष्टि करती हैं कि सार्वजनिक रिपॉजिटरी पर कम से कम एक, और संभवतः कई, प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट मौजूद हैं, जिससे और अधिक हमलों की बाधा कम हो गई है ।
प्रभावित उत्पादों को स्पष्ट रूप से परिभाषित किया गया है। यह खामी PA-सीरीज और VM-सीरीज फायरवॉल पर PAN-OS के 10.2, 11.1, 11.2 और 12.1 वर्जन के साथ-साथ प्रिज्मा एक्सेस को प्रभावित करती है । दो प्रमुख उत्पाद श्रृंखलाएं स्पष्ट रूप से प्रभावित नहीं हैं: पैनोरमा प्रबंधन उपकरण और क्लाउड NGFW (नेक्स्ट-जेनरेशन फायरवॉल) तैनाती
।
पालो ऑल्टो नेटवर्क्स ने सभी समर्थित फर्मवेयर शाखाओं के लिए पैच जारी कर दिए हैं। अपडेटेड सॉफ्टवेयर वर्जन, जिनमें यह सुधार शामिल है, वही पैच हैं जो अब नकली कुकीज़ को अस्वीकार करने का काम करते हैं ।
सबसे व्यापक निवारण रणनीति में चार तत्काल कार्रवाइयाँ शामिल हैं।
पहला, अपनी शाखा के लिए नवीनतम पैच किए गए वर्जन पर PAN-OS को अपग्रेड करें। PAN-OS 12.1 के लिए सही वर्जन में 12.1.4-h6 और 12.1.7 शामिल हैं; 11.2 के लिए, वर्जन 11.2.4-h17, 11.2.7-h14, 11.2.10-h7, और 11.2.12; और इसी तरह के संबंधित वर्जन 11.1 और 10.2 के लिए मौजूद हैं । प्रिज्मा एक्सेस टेनेंट को भी इसी तरह सही वर्जन पर अपडेट किया जाना चाहिए।
दूसरा, अगर ऑथेंटिकेशन ओवरराइड कुकीज़ आपके व्यावसायिक संचालन के लिए बिल्कुल महत्वपूर्ण नहीं हैं, तो उस सुविधा को पूरी तरह से अक्षम कर दें। यह न केवल शोषण बल्कि कमजोर पूर्व-शर्त को ही पूरी तरह से हटा देता है ।
तीसरा, सर्टिफिकेट तैनाती को पुन: कॉन्फ़िगर करें। HTTPS मैनेजमेंट इंटरफेस और ग्लोबलप्रोटेक्ट कुकी एन्क्रिप्शन के लिए कभी भी एक ही सर्टिफिकेट का पुन: उपयोग न करें। कुकी एन्क्रिप्शन के लिए एक समर्पित सर्टिफिकेट का उपयोग करने से उस तंत्र को खत्म किया जा सकता है जिसके द्वारा एक वैध नकली कुकी का निर्माण किया जा सकता है ।
चौथा, तुरंत सक्रिय लॉग ऑडिटिंग शुरू करें। असामान्य सेशन निर्माण की घटनाओं, अपरिचित आईपी से कनेक्शनों – विशेष रूप से ज्ञात हमलावर इंफ्रास्ट्रक्चर जैसे वल्चर ASN से – और अप्रत्याशित ऑथेंटिकेशन ओवरराइड कुकी के उपयोग पर नज़र रखें । चूंकि नेटवर्क में फैलने की गतिविधि की अभी तक पुष्टि नहीं हुई है, लॉग ऑडिटिंग वर्तमान में यह पहचानने का आपका सबसे अच्छा उपकरण है कि क्या पहले ही सेंध लग चुकी है।
CISA की निर्धारित 1 जून की डेडलाइन आज है। जिन संगठनों ने अभी तक ये पैच लागू नहीं किए हैं, वे अब एक पुष्ट, सक्रिय रूप से शोषित, गंभीर-गंभीरता वाले जोखिम के तहत काम कर रहे हैं। पूर्व-निर्धारित कार्रवाई के बजाय फोरेंसिक जांच की ओर बढ़ने का समय समाप्त हो रहा है।
Comments
0 comments