CISA सलाह: ZoneMinder में OS कमांड इंजेक्शन भेद्यता (CVE-2026-76060)
CISA ने 25 अगस्त 2026 को एक साइबर सुरक्षा सलाह जारी की, जिसमें ZoneMinder, एक ओपन-सोर्स वीडियो निगरानी सॉफ्टवेयर, में उच्च-गंभीरता वाली भेद्यता (CVE-2026-76060) का विवरण दिया गया। यह भेद्यता इवेंट निर्यात कार्यक्षमता में एक प्रमाणित OS कमांड इंजेक्शन है, जहां 'exportFile' HTTP पैरामीटर PHP के exec() के माध्यम से निष्पादित शेल कमांड में बिना सैनिटाइज़ किए पारित किया जाता है। 'View Events' अनुमति वाला एक प्रमाणित उपयोगकर्ता सर्वर पर मनमाना ऑपरेटिंग सिस्टम कमांड निष्पादित कर सकता है, संभावित रूप से वेब सर्वर उपयोगकर्ता के रूप में पूर्ण दूरस्थ कोड निष्पादन की ओर ले जाता है। प्रभावित संस्करण ZoneMinder 1.37.48 और 1.38.3 हैं। CVSS आधार स्कोर CVSS v3.1 के तहत 8.8 (उच्च) और v4.0 के तहत 8.7 है। CISA ने 'Scriptkittens' द्वारा लिखित एक सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट की खोज की और इसे ZoneMinder को सूचित किया। विक्रेता संस्करण 1.38.3 या बाद में अपग्रेड करने की सिफारिश करता है। इस समय CISA को कोई ज्ञात सार्वजनिक शोषण की सूचना नहीं दी गई है। CISA उपयोगकर्ताओं को नेटवर्क एक्सपोजर कम करने, फ़ायरवॉल का उपयोग करने और विक्रेता पैच लागू करने की सलाह देता है।
हम क्या जानते हैं
सफल शोषण के परिणामस्वरूप वेब सर्वर उपयोगकर्ता के रूप में पूर्ण दूरस्थ कोड निष्पादन हो सकता है।
▤ 1 स्रोत›
यह भेद्यता ZoneMinder की इवेंट निर्यात कार्यक्षमता में एक प्रमाणित OS कमांड इंजेक्शन है।
▤ 1 स्रोत›
इस समय CISA को कोई ज्ञात सार्वजनिक शोषण की सूचना नहीं दी गई है।
▤ 1 स्रोत›
CISA ने 'Scriptkittens' द्वारा लिखित एक सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट की खोज की।
▤ 1 स्रोत›
CISA ने 2026-08-25 को CVE-2026-76060 के लिए एक सलाह प्रकाशित की।
▤ 1 स्रोत›
CVSS v3.1 आधार स्कोर 8.8 (उच्च) है।
▤ 1 स्रोत›
प्रभावित संस्करण: ZoneMinder 1.37.48 और 1.38.3।
▤ 1 स्रोत›
किसी भी स्रोत को खोलकर उसकी मूल भाषा, DoseFix को कब प्राप्त हुआ, और वह किन दावों का समर्थन करता है, देखें।
Zoneminder
cisa.gov · EN · प्रकाशित · प्राप्त हुआलाइव रिपोर्ट
सभी देखेंटिप्पणियाँ 0
इस घटना पर स्थायी थ्रेड में चर्चा करें। लाइव चैट अलग रहेगी।
अभी कोई टिप्पणी नहीं। बातचीत शुरू करें।