CISA सलाह: PayRange API अनधिकृत पहुंच भेद्यता (CVE-2026-18965)
सीआईएसए ने 25 अगस्त, 2026 को पेरेंज एपीआई में एक भेद्यता (CVE-2026-18965) के संबंध में एक सलाह जारी की, जो वाणिज्यिक सुविधाओं में उपयोग किया जाने वाला उत्पाद है। यह भेद्यता प्रबंधन एंडपॉइंट्स पर अनधिकृत पहुंच की कमी के कारण है, जिससे पेरेंज नेटवर्क पर हर डिवाइस के विस्तृत विवरण खाते के साथ या बिना सार्वजनिक रूप से सुलभ हो जाते हैं। सफल शोषण एक दूरस्थ, प्रमाणित या अप्रमाणित हमलावर को संवेदनशील जानकारी का खुलासा करने, डिवाइस को मनमाने ढंग से संशोधित करके सेवा से वंचित करने, या डिवाइस के प्रदर्शित चित्र को बदलने की अनुमति दे सकता है। CVSS v3.1 के तहत CVSS आधार स्कोर 8.8 (उच्च) और CVSS v4.0 के तहत 8.7 (उच्च) है। पेरेंज ने भेद्यता को कम करने के लिए सीआईएसए के अनुरोधों का जवाब नहीं दिया है। सीआईएसए ने नेटवर्क एक्सपोजर को कम करने, फ़ायरवॉल का उपयोग करने और नियंत्रण प्रणाली नेटवर्क को अलग करने जैसे रक्षात्मक उपायों की सिफारिश की है। इस समय कोई ज्ञात सार्वजनिक शोषण की सूचना नहीं मिली है।
हम क्या जानते हैं
यह भेद्यता प्रबंधन एंडपॉइंट्स पर अनुपस्थित प्राधिकरण समस्या (CWE-862) है।
▤ 1 स्रोत›
इसका शोषण संवेदनशील जानकारी का खुलासा, डिवाइस संशोधन, सेवा से इनकार, या प्रदर्शित छवियों को बदलने की अनुमति दे सकता है।
▤ 1 स्रोत›
CVSS v3.1 आधार स्कोर 8.8 (उच्च) है; CVSS v4.0 आधार स्कोर 8.7 (उच्च) है।
▤ 1 स्रोत›
इस समय CISA को कोई ज्ञात सार्वजनिक शोषण रिपोर्ट नहीं मिली है।
▤ 1 स्रोत›
PayRange ने भेद्यता को कम करने के लिए CISA के अनुरोधों का जवाब नहीं दिया है।
▤ 1 स्रोत›
CISA ने 2026-08-25 को PayRange API को प्रभावित करने वाले CVE-2026-18965 के लिए एक सलाह प्रकाशित की।
▤ 1 स्रोत›
सीआईएसए ने पेरेंज एपीआई में अनधिकृत पहुंच भेद्यता के लिए एक सलाह जारी की, जो दूरस्थ हमलावरों को संवेदनशील डिवाइस जानकारी तक पहुंचने, डिवाइस को संशोधित करने या सेवा से वंचित करने की अनुमति दे सकती है। पेरेंज ने शमन अनुरोधों का जवाब नहीं दिया है।
सत्यापित · 1 स्रोतलाइव रिपोर्ट
सभी देखेंटिप्पणियाँ 0
इस घटना पर स्थायी थ्रेड में चर्चा करें। लाइव चैट अलग रहेगी।
अभी कोई टिप्पणी नहीं। बातचीत शुरू करें।