🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
ଗେଟ୍ରେ ଥିବା ସୁରକ୍ଷାକର୍ମୀ ଶୋଇପଡ଼ିଲେ
Privileged access management ଗୋଟିଏ ସମସ୍ୟାର ସମାଧାନ ପାଇଁ ଅଛି: ସମସ୍ତେ ସବୁଠାରୁ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ (crown-jewel) ସିଷ୍ଟମ୍ ପାଖରେ ପହଞ୍ଚିବା ଉଚିତ୍ ନୁହେଁ, ଏବଂ ଯେଉଁ କେତେଜଣ ପହଞ୍ଚିପାରିବେ ସେମାନଙ୍କ ଉପରେ କଡ଼ା ନଜର ରଖାଯିବା ଉଚିତ୍। BeyondTrust Remote Support ଏବଂ Privileged Remote Access ଭଳି ଟୁଲଗୁଡ଼ିକ ସେହି ଗେଟ୍ରେ ସୁରକ୍ଷାକର୍ମୀ ଭାବରେ କାମ କରନ୍ତି — ସେମାନେ ଆପଣଙ୍କ administrator ଏବଂ vendor ମାନେ ସମ୍ବେଦନଶୀଳ ମେସିନ୍ଗୁଡ଼ିକରେ ପହଞ୍ଚିବା ପାଇଁ ବ୍ୟବହାର କରୁଥିବା କନେକ୍ସନ୍ଗୁଡ଼ିକୁ ନିୟନ୍ତ୍ରଣ କରନ୍ତି। ଯେତେବେଳେ ସେହି ସୁରକ୍ଷାକର୍ମୀ କାମ କରେ, ଏହା ଅଦୃଶ୍ୟ ଥାଏ। ଯେତେବେଳେ ଏହା ବିଫଳ ହୁଏ, ଆକ୍ରମଣକାରୀଙ୍କୁ ଶହେଟି ତାଲା ଭାଙ୍ଗିବାକୁ ପଡ଼ିନଥାଏ; ସେମାନଙ୍କୁ କେବଳ ସେହି ଗୋଟିଏ ସୁରକ୍ଷାକର୍ମୀଙ୍କୁ ଅତିକ୍ରମ କରିବାକୁ ପଡ଼ିଥାଏ ଯିଏ ସେମାନଙ୍କୁ ଅଟକାଇବା କଥା।
ଜୁଲାଇ ୭, ୨୦୨୬ ରେ, BeyondTrust ଆଡଭାଇଜରୀ BT26-02 ପ୍ରକାଶ କରି ଚାରୋଟି ସୁରକ୍ଷା ତ୍ରୁଟି (vulnerabilities) ର ଖୁଲାସା କରିଥିଲା — ସେଥିମଧ୍ୟରୁ ଦୁଇଟି CVSS 9.2 ରେଟିଂ ପ୍ରାପ୍ତ କ୍ରିଟିକାଲ୍ pre-authentication bypasses। ଏହା ଏବେ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ କାରଣ ଏଗୁଡ଼ିକ କ୍ୱଚିତ୍ ବ୍ୟବହୃତ ହେଉଥିବା ଫିଚରରେ କୌଣସି ସାଧାରଣ ବଗ୍ ନୁହଁନ୍ତି। ସେଗୁଡ଼ିକ ସ୍ୱୟଂ authentication subsystem ରେ ରହିଛନ୍ତି, ଯାହାର ସମ୍ପୂର୍ଣ୍ଣ କାମ ହେଉଛି କିଏ ଭିତରକୁ ପ୍ରବେଶ କରିବ ତାହା ସ୍ଥିର କରିବା। ଏବଂ ଏହିପରି remote-access ଉପକରଣଗୁଡ଼ିକ ଗୋଟିଏ ବର୍ଷରୁ ଅଧିକ ସମୟ ଧରି ସମ୍ପନ୍ନ ଆକ୍ରମଣକାରୀଙ୍କ ପ୍ରିୟ ଲକ୍ଷ୍ୟ ହୋଇ ରହିଛି।
ବାସ୍ତବରେ କ’ଣ ଖରାପ ହେଲା
ଦୁଇଟି ତ୍ରୁଟିରେ କ୍ରିଟିକାଲ୍ ରେଟିଂ ରହିଛି, ଏବଂ ଉଭୟ pre-authentication ଅଟନ୍ତି — ଅର୍ଥାତ୍ ଆକ୍ରମଣ ଆରମ୍ଭ କରିବା ପାଇଁ ଆକ୍ରମଣକାରୀଙ୍କୁ କୌଣସି ବୈଧ credentials ର ଆବଶ୍ୟକତା ନାହିଁ।
CVE-2026-40138 (CVSS 9.2) Remote Support ଏବଂ Privileged Remote Access ଉଭୟର authentication subsystem ରେ ରହିଛି। ଏହା authentication ଡାଟାର ଅନୁଚିତ୍ ଯାଞ୍ଚରୁ ସୃଷ୍ଟି ହୋଇଛି। ନେଟୱାର୍କରେ ଥିବା ଜଣେ ଆକ୍ରମଣକାରୀ ଏହାର ଦୁରୁପଯୋଗ କରି access control ଗୁଡ଼ିକୁ ସମ୍ପୂର୍ଣ୍ଣ ଭାବେ ବାଇପାସ୍ କରିପାରିବେ ଏବଂ ଉପକରଣ (appliance) ର ଅନଧିକୃତ ଏକ୍ସେସ୍ ପ୍ରାପ୍ତ କରିପାରିବେ — ଯେଉଁଥିରେ ଉଚ୍ଚ ଅଧିକାର (elevated privileges) ଥିବା ଆକାଉଣ୍ଟଗୁଡ଼ିକ ମଧ୍ୟ ସାମିଲ ଅଛନ୍ତି।
CVE-2026-40139 (CVSS 9.2) Remote Support କୁ ପ୍ରଭାବିତ କରେ ଏବଂ authentication ଅନୁରୋଧଗୁଡ଼ିକର ଅନୁଚିତ୍ ପ୍ରସେସିଂରୁ ଆସିଥାଏ। ଜଣେ unauthenticated ରିମୋଟ୍ ଆକ୍ରମଣକାରୀ ନିଜର ପରିଚୟ ପ୍ରମାଣ ନକରି access control କୁ ବାଇପାସ୍ କରି ଉପକରଣ ପାଖରେ ପହଞ୍ଚିବା ପାଇଁ ଏହାକୁ ବ୍ୟବହାର କରିପାରିବେ।
ଆଡଭାଇଜରୀରେ ଆଉ ଦୁଇଟି ସମସ୍ୟା ମଧ୍ୟ ଅନ୍ତର୍ଭୁକ୍ତ ଅଛି: CVE-2026-40140 (CVSS 8.7), ଗୋଟିଏ denial-of-service ତ୍ରୁଟି, ଏବଂ CVE-2026-40141 (CVSS 8.5), ଗୋଟିଏ input-validation ଦୁର୍ବଳତା। ଏଗୁଡ଼ିକ ନିଜ ନିଜ ସ୍ଥାନରେ ଗୁରୁତର, କିନ୍ତୁ authentication bypass ଗୁଡ଼ିକ ସୁରକ୍ଷା ଟିମ୍ଗୁଡ଼ିକୁ ଚିନ୍ତାରେ ରଖିବ।
ଏଠାରେ ବାଇପାସ୍ ଅନ୍ୟ ଯେକୌଣସି ସ୍ଥାନ ଅପେକ୍ଷା କାହିଁକି ଅଧିକ ଖରାପ
ଅଧିକାଂଶ authentication ବଗ୍ ଆକ୍ରମଣକାରୀଙ୍କୁ ପ୍ରବେଶ କରିବାର ସୁଯୋଗ ଦିଏ। କିନ୍ତୁ privileged-access ପ୍ରଡକ୍ଟରେ ଏକ ବାଇପାସ୍ ସେମାନଙ୍କ ହାତରେ ମାଷ୍ଟର କି (master key) ଟେକିଦିଏ। ଏହି ଉପକରଣଗୁଡ଼ିକ, ଡିଜାଇନ୍ ଅନୁସାରେ, ସଂସ୍ଥାର ସବୁଠାରୁ ସମ୍ବେଦନଶୀଳ ସିଷ୍ଟମ୍ ସହିତ ସଂଯୁକ୍ତ ଥାଆନ୍ତି — ଏହା ସେମାନଙ୍କର ଉଦ୍ଦେଶ୍ୟ। ବ୍ରୋକରକୁ ହ୍ୟାକ୍ କରନ୍ତୁ, ଏବଂ ଆପଣ ସେହି ପହଞ୍ଚ ପାଇଯିବେ: ଯେଉଁ administrator ସେସନ୍ ଏବଂ vendor କନେକ୍ସନ୍ଗୁଡ଼ିକୁ ସୁରକ୍ଷା ଦେବା ପାଇଁ ଏହା ତିଆରି ହୋଇଥିଲା।
ସେଥିପାଇଁ ରିମୋଟ୍-ଏକ୍ସେସ୍ ଏବଂ PAM ଉପକରଣଗୁଡ଼ିକୁ ଅତ୍ୟାଧୁନିକ, ରାଷ୍ଟ୍ର-ସମର୍ଥିତ ଆକ୍ରମଣକାରୀମାନେ ଲକ୍ଷ୍ୟ କରିଛନ୍ତି, ଯେଉଁମାନେ ପ୍ରାୟ ଅଠର ମାସ ଧରି ଏହି ଶ୍ରେଣୀର ଟୁଲଗୁଡ଼ିକୁ ଯାଞ୍ଚ କରିଆସୁଛନ୍ତି। ସେମାନେ ଗୋଟିଏ ୱାର୍କଷ୍ଟେସନ୍ ଖୋଜୁନାହାଁନ୍ତି। ସେମାନେ ସେହି ଗୋଟିଏ ବାକ୍ସକୁ ଖୋଜୁଛନ୍ତି ଯାହା ଚୁପଚାପ୍ ସବୁକିଛିକୁ ନିୟନ୍ତ୍ରଣ କରେ।
ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ ସୂକ୍ଷ୍ମତା: ସମସ୍ତ ଡିପ୍ଲୋୟମେଣ୍ଟ ଶୋଷଣଯୋଗ୍ୟ (exploitable) ନୁହେଁ
ଏଠାରେ ଏକ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ କଥା ଅଛି। CVE-2026-40138 ଏବଂ CVE-2026-40139 ର ସଫଳ ଶୋଷଣ (exploitation) ଏକ ନିର୍ଦ୍ଦିଷ୍ଟ authentication configuration ସକ୍ରିୟ (enabled) ହେବା ଉପରେ ନିର୍ଭର କରେ। ଯଦି ସେହି କନ୍ଫିଗରେସନ୍ ବ୍ୟବହାରରେ ନାହିଁ, ତେବେ କ୍ରିଟିକାଲ୍ ପାଥ୍ ସମାନ ଭାବରେ ଖୋଲା ନାହିଁ। ଏହା ଅପଡେଟ୍କୁ ଐଚ୍ଛିକ (optional) କରେ ନାହିଁ — କନ୍ଫିଗରେସନ୍ ପରିବର୍ତ୍ତିତ ହୁଏ, ଏବଂ authentication subsystem ରେ ଥିବା ବଗ୍ ହେଉଛି ସେହିପରି ଜିନିଷ ଯାହାକୁ ଆପଣ ଯେକୌଣସି ପରିସ୍ଥିତିରେ ପ୍ୟାଚ୍ କରନ୍ତି — କିନ୍ତୁ ଏହାର ଅର୍ଥ ହେଉଛି ସମସ୍ତ ଇନଷ୍ଟଲେସନ୍ରେ ବିପଦ ସମାନ ନୁହେଁ। ନିଜର କନ୍ଫିଗରେସନ୍ ଜାଣିବା "urgent" ଏବଂ "already handled" ମଧ୍ୟରେ ପାର୍ଥକ୍ୟ ସୃଷ୍ଟି କରେ।
ପଦକ୍ଷେପ ୧: ଆପଣ ପ୍ରଭାବିତ କି ନୁହଁନ୍ତି ତାହା ଜାଣନ୍ତୁ
ଆପଣ କେଉଁ ପ୍ରଡକ୍ଟ ଏବଂ ସଂସ୍କରଣ (version) ଚଲାଉଛନ୍ତି, ଏବଂ ବିପଦପୂର୍ଣ୍ଣ authentication configuration ସକ୍ରିୟ ଅଛି କି ନାହିଁ ତାହା ଚିହ୍ନଟ କରନ୍ତୁ।
- ତଳେ ଦିଆଯାଇଥିବା ଫିକ୍ସଡ୍ ରିଲିଜ୍ ସହିତ ଆପଣଙ୍କର Remote Support (RS) ଏବଂ Privileged Remote Access (PRA) ସଂସ୍କରଣ ଯାଞ୍ଚ କରନ୍ତୁ।
- ଆପଣଙ୍କର ଇନଷ୍ଟାନ୍ସ ଏକ cloud ଡିପ୍ଲୋୟମେଣ୍ଟ କିମ୍ବା self-hosted — ତାହା ନିର୍ଦ୍ଧାରଣ କରନ୍ତୁ; କାରଣ ସମାଧାନର ପଥ ଅଲଗା।
- କ୍ରିଟିକାଲ୍ CVE ଗୁଡ଼ିକ ନିର୍ଭର କରୁଥିବା ସର୍ତ୍ତ ଉପସ୍ଥିତ ଅଛି କି ନାହିଁ ତାହା ଦେଖିବା ପାଇଁ ଆପଣଙ୍କର authentication configuration ସମୀକ୍ଷା କରନ୍ତୁ।
ଯଦି ଆପଣ self-hosted, pre-25.3.3 ବିଲ୍ଡରେ ଅଛନ୍ତି, ଏବଂ ବିପଦପୂର୍ଣ୍ଣ କନ୍ଫିଗରେସନ୍ ଚଲାଉଛନ୍ତି, ତେବେ ଏହାକୁ ଏକ ସାଧାରଣ ଅପଡେଟ୍ ନୁହେଁ, ବରଂ ଏକ ସକ୍ରିୟ incident-readiness ଆଇଟମ୍ ଭାବରେ ବିଚାର କରନ୍ତୁ।
ପଦକ୍ଷେପ ୨: ଫିକ୍ସଡ୍ ରିଲିଜ୍କୁ ପ୍ୟାଚ୍ କରନ୍ତୁ
ସମସ୍ତ ଚାରୋଟି ସୁରକ୍ଷା ତ୍ରୁଟି Remote Support 25.3.3 ଏବଂ Privileged Remote Access 25.3.3, ଏବଂ ଯେକୌଣସି ପରବର୍ତ୍ତୀ ସଂସ୍କରଣରେ ସମାଧାନ କରାଯାଇଛି। ଅନ୍ତତଃ ସେହି ରିଲିଜ୍କୁ ଅପଗ୍ରେଡ୍ କରନ୍ତୁ।
Fixed in: RS 25.3.3 (and above) · PRA 25.3.3 (and above)
ଯଦି ଆପଣ ଜଣେ cloud ଗ୍ରାହକ, BeyondTrust ରିପୋର୍ଟ କରିଛି ଯେ ଏପ୍ରିଲ୍ ୨୧, ୨୦୨୬ ସୁଦ୍ଧା cloud ଇନଷ୍ଟାନ୍ସଗୁଡ଼ିକରେ ଫିକ୍ସ ପୂର୍ବରୁ ଲାଗୁ କରାଯାଇସାରିଛି — କିନ୍ତୁ କେବଳ ଅନୁମାନ ନକରି ଆପଣଙ୍କ ଇନଷ୍ଟାନ୍ସ ଏକ ପ୍ୟାଚ୍ ହୋଇଥିବା ବିଲ୍ଡରେ ଅଛି କି ନାହିଁ ତାହା ନିଶ୍ଚିତ କରନ୍ତୁ।
ପଦକ୍ଷେପ ୩: ଯଦି ଆପଣ Self-Hosted ଏବଂ ବର୍ତ୍ତମାନ ଅପଗ୍ରେଡ୍ କରିପାରିବେ ନାହିଁ
Self-hosted ଇନଷ୍ଟାନ୍ସଗୁଡ଼ିକ ପାଇଁ ଯେଉଁଗୁଡ଼ିକ ସ୍ୱୟଂଚାଳିତ ଅପଡେଟ୍ରେ ନାହାଁନ୍ତି ଏବଂ ତୁରନ୍ତ 25.3.3 କୁ ଯାଇପାରିବେ ନାହିଁ, ଆପଣଙ୍କର April security rollup patch କୁ ଆପଣଙ୍କର ପ୍ରଭାବିତ ସଂସ୍କରଣ ପାଇଁ ଲାଗୁ କରନ୍ତୁ। ଏହା ପୂର୍ଣ୍ଣ ସଂସ୍କରଣ ଅପଗ୍ରେଡ୍ ବିନା ତ୍ରୁଟିଗୁଡ଼ିକୁ ବନ୍ଦ କରେ। ଏହାକୁ ସଠିକ୍ ଅପଗ୍ରେଡ୍ ପାଇଁ ଏକ ସେତୁ ଭାବରେ ବିଚାର କରନ୍ତୁ, ଏକ ସ୍ଥାୟୀ ସମାଧାନ ଭାବରେ ନୁହେଁ — ଏବଂ, ଯେଉଁଠାରେ ସମ୍ଭବ, କ୍ରିଟିକାଲ୍ CVE ଗୁଡ଼ିକ ନିର୍ଭର କରୁଥିବା ନିର୍ଦ୍ଦିଷ୍ଟ authentication configuration ପ୍ରକୃତରେ ସକ୍ରିୟ ହେବା ଆବଶ୍ୟକ କି ନାହିଁ ତାହା ସମୀକ୍ଷା କରନ୍ତୁ।
ନିଷ୍କର୍ଷ
BeyondTrust BT26-02 ର ଅସ୍ୱସ୍ତିକର ଶିକ୍ଷା ହେଉଛି ଯେ ଆମେ ଏକ୍ସେସ୍ ଲାଗୁ କରିବା ପାଇଁ ବିଶ୍ୱାସ କରୁଥିବା ଟୁଲଗୁଡ଼ିକ ମଧ୍ୟ ସଫ୍ଟୱେର୍, ଏବଂ ଗେଟ୍ ରକ୍ଷା କରିବା ପାଇଁ ଲେଖାଯାଇଥିବା ସଫ୍ଟୱେର୍ରେ ମଧ୍ୟ ସେହି ଭୁଲ୍ ଥାଇପାରେ ଯାହା ଏହାକୁ ଖୋଲିଦିଏ। ଆଶ୍ୱାସନାଦାୟକ କଥା ହେଉଛି ଯେ ଫିକ୍ସ ଉପଲବ୍ଧ ଅଛି, ଫିକ୍ସଡ୍ ସଂସ୍କରଣ ସ୍ପଷ୍ଟ ଭାବରେ ନାମିତ ହୋଇଛି, ଏବଂ cloud ଗ୍ରାହକମାନଙ୍କର ସମସ୍ୟା ମାସସବୁ ପୂର୍ବରୁ ସମାଧାନ କରାଯାଇସାରିଛି। Self-hosted ଚଲାଉଥିବା ପ୍ରତ୍ୟେକ ବ୍ୟକ୍ତିଙ୍କ ପାଇଁ, କାର୍ଯ୍ୟଟି କହିବାକୁ ସହଜ ଏବଂ ବିଳମ୍ବ ନକରି କରିବା ଉଚିତ୍: ଆପଣଙ୍କର ସଂସ୍କରଣ ଏବଂ କନ୍ଫିଗରେସନ୍ ଚିହ୍ନଟ କରନ୍ତୁ, 25.3.3 କୁ ପ୍ୟାଚ୍ କରନ୍ତୁ କିମ୍ବା April rollup ଲାଗୁ କରନ୍ତୁ, ଏବଂ ଯାଞ୍ଚ କରନ୍ତୁ — କାରଣ privileged-access ଉପକରଣ ହେଉଛି ଶେଷ ସ୍ଥାନ ଯେଉଁଠାରେ ଆପଣ ଜଣେ unauthenticated ଅଜଣା ବ୍ୟକ୍ତିଙ୍କୁ ଆବିଷ୍କାର କରିବାକୁ ଚାହିଁବେ।
ସୁବିଧାଗୁଡ଼ିକ (Merits)
- ଫିକ୍ସ ଏବେ ଉପଲବ୍ଧ ଅଛି। ସମସ୍ତ ଚାରୋଟି CVE ଏକ ସ୍ପଷ୍ଟ ଭାବରେ ଚିହ୍ନଟ ହୋଇଥିବା ରିଲିଜ୍ରେ ସମାଧାନ କରାଯାଇଛି, ତେଣୁ ସମାଧାନ ହେଉଛି ଏକ ଅପଗ୍ରେଡ୍, କୌଣସି ଗବେଷଣା ପ୍ରକଳ୍ପ ନୁହେଁ।
- Cloud ଗ୍ରାହକମାନେ ପୂର୍ବରୁ ସୁରକ୍ଷିତ ଥିଲେ। BeyondTrust ଏପ୍ରିଲ୍ ୨୦୨୬ ରେ cloud ଇନଷ୍ଟାନ୍ସଗୁଡ଼ିକରେ ଫିକ୍ସ ଲାଗୁ କରିଥିଲା।
- ଏକ ସଶର୍ତ୍ତ ଆକ୍ରମଣ କ୍ଷେତ୍ର। କାରଣ କ୍ରିଟିକାଲ୍ ତ୍ରୁଟିଗୁଡ଼ିକ ଏକ ନିର୍ଦ୍ଦିଷ୍ଟ କନ୍ଫିଗରେସନ୍ ଉପରେ ନିର୍ଭର କରେ, କିଛି ଡିପ୍ଲୋୟମେଣ୍ଟ କେବେବି ସିଧାସଳଖ ବିପଦରେ ନଥିଲେ।
ଅସୁବିଧାଗୁଡ଼ିକ (Demerits)
- ତ୍ରୁଟିଟି ସ୍ୱୟଂ authentication subsystem ରେ ଅଛି। ଯେଉଁ କମ୍ପୋନେଣ୍ଟର ଏକମାତ୍ର କାମ authentication, ସେଥିରେ pre-auth bypass ପାଇଁ ଏହାଠାରୁ ଖରାପ ସ୍ଥାନ ଆଉ କିଛି ହୋଇନପାରେ।
- ଏକାସାଙ୍ଗରେ ଦୁଇଟି କ୍ରିଟିକାଲ୍ ବାଇପାସ୍। ଉଭୟ CVE-2026-40138 ଏବଂ CVE-2026-40139 CVSS 9.2 ଅଟନ୍ତି ଏବଂ ଆରମ୍ଭ କରିବା ପାଇଁ କୌଣସି credentials ର ଆବଶ୍ୟକତା ନାହିଁ।
- ଦୀର୍ଘ ସମୟରୁ ଲକ୍ଷ୍ୟ ହୋଇଆସୁଥିବା ପ୍ରଡକ୍ଟ ଶ୍ରେଣୀ। ରିମୋଟ୍-ଏକ୍ସେସ୍ ଉପକରଣଗୁଡ଼ିକ ଅତ୍ୟାଧୁନିକ ଆକ୍ରମଣକାରୀଙ୍କ ନିରନ୍ତର ଚାପରେ ରହିଛି, ତେଣୁ ଖୁଲାସା ଏବଂ ଶୋଷଣ ଉଦ୍ୟମ ମଧ୍ୟରେ ସମୟ ବହୁତ କମ୍।
ସାବଧାନତା
ଯଦି ଆପଣ self-hosted ଚଲାଉଛନ୍ତି, ତେବେ "ଏପ୍ରିଲ୍ରେ cloud-patched" ର ଅର୍ଥ ଆପଣ ସୁରକ୍ଷିତ ବୋଲି ଭାବନ୍ତୁ ନାହିଁ — ଦୁଇଟି ପଥ ପୃଥକ୍, ଏବଂ ଏକ ପୁରୁଣା ବିଲ୍ଡରେ ଛାଡ଼ିଦିଆଯାଇଥିବା self-hosted ଉପକରଣ ହେଉଛି ସେହି ବିପଦ ଯାହା ଏହି ଆଡଭାଇଜରୀ ବର୍ଣ୍ନା କରେ। ସେହିପରି, "ଆମର କନ୍ଫିଗରେସନ୍ ପ୍ରଭାବିତ ନୁହେଁ" କୁ ଏକ ସ୍ଥାୟୀ ଉତ୍ତର ଭାବରେ ନିଅନ୍ତୁ ନାହିଁ; କନ୍ଫିଗରେସନ୍ ପରିବର୍ତ୍ତିତ ହୁଏ, କର୍ମଚାରୀ ପରିବର୍ତ୍ତିତ ହୁଅନ୍ତି, ଏବଂ authentication subsystem ରେ ଥିବା ଏକ କ୍ରିଟିକାଲ୍ ବଗ୍ ନିୟମାନୁସାରେ ପ୍ୟାଚ୍ କରାଯିବା ଉଚିତ୍। ଅପଗ୍ରେଡ୍ କରିବା ପରେ ଚାଲୁଥିବା ସଂସ୍କରଣକୁ ଯାଞ୍ଚ କରନ୍ତୁ — ଡାଉନ୍ଲୋଡ୍ ହୋଇଥିବା କିନ୍ତୁ ଲାଗୁ ହୋଇନଥିବା rollup କିଛି ସୁରକ୍ଷା ଦିଏନାହିଁ।
ବାରମ୍ବାର ପଚରାଯାଉଥିବା ପ୍ରଶ୍ନ
ଯଦି ମୁଁ BeyondTrust cloud ବ୍ୟବହାର କରେ ତେବେ ମୋତେ କିଛି କରିବାକୁ ପଡ଼ିବ କି? ଏପ୍ରିଲ୍ ୨୧, ୨୦୨୬ ସୁଦ୍ଧା cloud ଇନଷ୍ଟାନ୍ସଗୁଡ଼ିକରେ ଫିକ୍ସ ଲାଗୁ କରାଯାଇଥିଲା। ଆପଣଙ୍କର ଇନଷ୍ଟାନ୍ସ ଏକ ପ୍ୟାଚ୍ ହୋଇଥିବା ବିଲ୍ଡରେ ଅଛି କି ନାହିଁ ତାହା ନିଶ୍ଚିତ କରନ୍ତୁ, କିନ୍ତୁ ଆପଣ ନିଜେ ଏହାକୁ ପ୍ୟାଚ୍ କରିବା ଆବଶ୍ୟକ ନାହିଁ।
ମୁଁ ପ୍ରକୃତରେ ଶୋଷଣଯୋଗ୍ୟ କି ନୁହେଁ ତାହା କିପରି ଜାଣିବି? ଦୁଇଟି କ୍ରିଟିକାଲ୍ CVE ଏକ ନିର୍ଦ୍ଦିଷ୍ଟ authentication configuration ସକ୍ରିୟ ହେବା ଉପରେ ନିର୍ଭର କରେ। ଆପଣଙ୍କର କନ୍ଫିଗରେସନ୍ ସମୀକ୍ଷା କରନ୍ତୁ; ଯଦି ଏହା ବ୍ୟବହାରରେ ନାହିଁ, ତେବେ କ୍ରିଟିକାଲ୍ ପାଥ୍ ସମାନ ଭାବରେ ଖୋଲା ନାହିଁ — କିନ୍ତୁ ତଥାପି ପ୍ୟାଚ୍ କରନ୍ତୁ।
ଏହା କ’ଣ ପୁରୁଣା BeyondTrust ଘଟଣାଗୁଡ଼ିକ ସହିତ ଜଡ଼ିତ? BeyondTrust ର ରିମୋଟ୍-ଏକ୍ସେସ୍ ପ୍ରଡକ୍ଟଗୁଡ଼ିକ ଗତ ଦେଢ଼ ବର୍ଷ ଧରି ଅତ୍ୟାଧୁନିକ ଆକ୍ରମଣକାରୀଙ୍କ ବାରମ୍ବାର ଧ୍ୟାନ ଆକର୍ଷଣ କରିଛି। ଅତୀତର ଘଟଣାଗୁଡ଼ିକୁ ନଦେଖି ଏହି ଶ୍ରେଣୀର ଟୁଲ୍ରେ ଥିବା କୌଣସି ବି କ୍ରିଟିକାଲ୍ ତ୍ରୁଟିକୁ ଉଚ୍ଚ ପ୍ରାଥମିକତା ଦିଅନ୍ତୁ।
ସବୁଠାରୁ ଦ୍ରୁତ ନିରାପଦ ପଦକ୍ଷେପ କ’ଣ? Self-hosted RS ଏବଂ PRA କୁ 25.3.3 କିମ୍ବା ପରବର୍ତ୍ତୀ ସଂସ୍କରଣକୁ ଅପଗ୍ରେଡ୍ କରନ୍ତୁ, କିମ୍ବା ଆପଣଙ୍କ ସଂସ୍କରଣ ପାଇଁ April security rollup ଲାଗୁ କରନ୍ତୁ, ଏବଂ ତା’ପରେ ଚାଲୁଥିବା ବିଲ୍ଡ ଯାଞ୍ଚ କରନ୍ତୁ।
ଟ୍ୟାଗ୍ଗୁଡ଼ିକ
security, pam, vulnerability, beyondtrust, cve
Incident Response: First Hour
A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.