साप्ताहिक वल्नरेबिलिटी इंटेलिजेंस ब्रीफ: जुलाई 1 का सप्ताह, 2026
साप्ताहिक वल्नरेबिलिटी इंटेलिजेंस ब्रीफ: जुलाई 1 का सप्ताह, 2026
Adobe ColdFusion में अधिकतम-गंभीरता की लहर, Chrome 151 का रिकॉर्ड पैच बैच, Microsoft Defender में दो जीरो-डे, और SimpleHelp की KEV डेडलाइन
कवरेज विंडो: 29 जून – 5 जुलाई, 2026 वर्गीकरण: वल्नरेबिलिटी इंटेलिजेंस / पैच एडवाइजरी दर्शक: SOC एनालिस्ट, वल्नरेबिलिटी मैनेजमेंट टीमें, IT ऑपरेशंस
एग्ज़ीक्यूटिव समरी
जुलाई 2026 के पहले सप्ताह में असाधारण रूप से घना डिस्क्लोज़र साइकिल देखने को मिला — और यह 2026 के मानकों के हिसाब से भी असामान्य है, जहाँ AI-असिस्टेड फ़ज़िंग पहले ही मासिक CVE संख्या को सैकड़ों तक पहुँचा चुकी है। इस विंडो में सात अलग-अलग एडवाइज़रीज़ का CVSS बेस स्कोर 10.0 है, जिनमें से एक को एक सार्वजनिक तकनीकी राइट-अप के लगभग दो घंटे के भीतर रिवर्स-इंजीनियर करके हथियार बना दिया गया। यह ब्रीफ पैच ऑर्डर को सही ढंग से तय करने के लिए ज़रूरी तकनीकी विवरण — CWE वर्गीकरण, CVSS वेक्टर, प्रभावित/फिक्स्ड वर्शन, और एक्सप्लॉइटेशन स्टेटस — एक साथ प्रस्तुत करता है।
| प्राथमिकता | CVE(s) | प्रोडक्ट | CVSS | 5 जुलाई तक स्थिति |
|---|---|---|---|---|
| P0 | CVE-2026-48282 | Adobe ColdFusion 2023/2025 | 10.0 | KEV-सूचीबद्ध, वाइल्ड में एक्सप्लॉइट हो रहा है |
| P0 | CVE-2026-48558 | SimpleHelp RMM | 10.0 | KEV, BOD 26-04 डेडलाइन 2 जुलाई |
| P0 | CVE-2026-48276/48277/48281/48283/48316 | Adobe ColdFusion | 10.0 (×5) | डिस्क्लोज़र के समय एक्सप्लॉइट नहीं हुआ |
| P1 | CVE-2026-48286 | Adobe Campaign Classic (on-prem) | 10.0 | डिस्क्लोज़र के समय एक्सप्लॉइट नहीं हुआ |
| P1 | CVE-2026-13028 | Google Chrome (WebGL) | 9.6 | पैच हो चुका, कोई ज्ञात एक्सप्लॉइटेशन नहीं |
| P1 | CVE-2026-33825 ("BlueHammer") | Microsoft Defender | Critical (EoP) | सक्रिय रैनसमवेयर कैंपेन में पुष्ट |
| P1 | "RoguePlanet" (CVE लंबित) | Microsoft Defender | Critical | जीरो-डे, पैच विकासाधीन |
| P2 | CVE-2026-20230 | Cisco Unified CM | High | सक्रिय स्कैनिंग/IOC गतिविधि देखी गई |
| P2 | CVE-2026-20251 | Splunk Secure Gateway | High | सार्वजनिक PoC जारी |
| P2 | CVE-2026-41053 | Rancher | 8.8 | ऑथ बायपास, पैच उपलब्ध |
1. Adobe ColdFusion और Campaign Classic — APSB26-68 (30 जून, 2026 को जारी)
Adobe की बुलेटिन APSB26-68, जो 30 जून को जारी हुई, ने ColdFusion में 11 वल्नरेबिलिटीज़ (2023 और 2025 दोनों ब्रांच में) को संबोधित किया, साथ ही Campaign Classic के लिए उसी दिन एक साथी एडवाइज़री भी आई — कुल मिलाकर 12 CVEs, जिनमें से सात को CVSS 10.0 रेट किया गया।
प्रभावित वर्शन:
- ColdFusion 2025, Update 9 और उससे पहले के
- ColdFusion 2023, Update 20 और उससे पहले के
- Campaign Classic v7: 7.4.3 build 9396 और उससे पहले के (केवल on-premise)
फिक्स किया गया: ColdFusion 2025 Update 10, ColdFusion 2023 Update 21, Campaign Classic v7.4.3 build 9397
CVE-स्तरीय विवरण
| CVE | CWE | CVSS 3.1 | विवरण |
|---|---|---|---|
| CVE-2026-48282 | CWE-22 (Path Traversal) | 10.0 | अनऑथेंटिकेटेड डायरेक्टरी ट्रैवर्सल जो आर्बिट्रेरी कोड एक्ज़ीक्यूशन तक ले जाता है। सक्रिय रूप से एक्सप्लॉइट हो रहा है। |
| CVE-2026-48276 | CWE-434 (Unrestricted Upload) | 10.0 | अनऑथेंटिकेटेड मैलिशियस फ़ाइल अपलोड → एप्लिकेशन प्रिविलेज के साथ RCE |
| CVE-2026-48283 | CWE-434 (Unrestricted Upload) | 10.0 | फ़ाइल-टाइप प्रतिबंध बायपास से एक्ज़ीक्यूटेबल स्क्रिप्ट प्लेसमेंट → RCE |
| CVE-2026-48277 | CWE-20 (Improper Input Validation) | 10.0 | क्राफ्टेड इनपुट सैनिटाइज़ नहीं हुआ → रिमोट कोड एक्ज़ीक्यूशन |
| CVE-2026-48281 | CWE-20 (Improper Input Validation) | 10.0 | अपर्याप्त डेटा सैनिटाइज़ेशन → अनऑथेंटिकेटेड RCE |
| CVE-2026-48316 | CWE-20 (Improper Input Validation) | 10.0 | कोर रिक्वेस्ट-हैंडलिंग लॉजिक में खामी → अनऑथेंटिकेटेड RCE |
| CVE-2026-48313 | CWE-22 (Path Traversal) | 9.3 | इच्छित डायरेक्टरी से बाहर आर्बिट्रेरी फ़ाइलसिस्टम रीड |
| CVE-2026-48315 | CWE-20 (Improper Input Validation) | 9.3 | मैलफॉर्म्ड इनपुट के ज़रिए प्रिविलेज एस्केलेशन |
| CVE-2026-48286 (Campaign Classic) | CWE-863 (Incorrect Authorization) | 10.0 | ऑथराइज़ेशन लॉजिक में खामी → आर्बिट्रेरी कोड एक्ज़ीक्यूशन, केवल on-prem |
फ्लैगशिप फ्लॉ, CVE-2026-48282, का प्रकाशित CVSS 3.1 वेक्टर है:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
इस स्ट्रिंग का मतलब है: नेटवर्क से पहुँच योग्य (AV:N), कम अटैक कॉम्प्लेक्सिटी (AC:L), कोई प्रिविलेज ज़रूरी नहीं (PR:N), कोई यूज़र इंटरैक्शन ज़रूरी नहीं (UI:N), एक स्कोप चेंज (S:C — यानी वल्नरेबल कंपोनेंट अपने खुद के सिक्योरिटी स्कोप से बाहर के रिसोर्सेज़ को भी प्रभावित कर सकता है), और कॉन्फिडेंशियलिटी, इंटीग्रिटी, एवेलेबिलिटी तीनों पर पूर्ण प्रभाव। यह लगभग वह टेक्स्टबुक कॉम्बिनेशन है जो CVSS को अधिकतम सीमा तक पहुँचा देता है।
एक्सप्लॉइटेशन टाइमलाइन — CVE-2026-48282
इस सप्ताह सबसे ऊपर प्राथमिकता देने वाला CVE यही है:
- 30 जून, 2026 — Adobe ने APSB26-68 प्रकाशित किया; CVE-2026-48282 पैच हो गया लेकिन एक्सप्लॉइटेड के रूप में फ्लैग नहीं किया गया।
- ~2 जुलाई, 2026 — पाथ-ट्रैवर्सल मैकेनिज़्म को विस्तार से बताने वाला एक सार्वजनिक तकनीकी राइट-अप प्रकाशित हुआ।
- 2 जुलाई, 2026 (T+~2 घंटे) — वल्नरेबिलिटी-इंटेलिजेंस ट्रैकर KEVIntel ने पहला पुष्ट एक्सप्लॉइटेशन प्रयास दर्ज किया, जो भारत-जियोलोकेटेड IP एड्रेस से उत्पन्न हुआ। हमलावरों ने इस खामी का इस्तेमाल करके अनपैच्ड, इंटरनेट-फेसिंग सर्वरों पर वेब शेल डाले।
- 7 जुलाई, 2026 — CISA ने CVE-2026-48282 को KEV कैटलॉग में जोड़ा, जिसमें फेडरल रिमेडिएशन डेडलाइन 10 जुलाई थी (लेखन के समय तक यह डेडलाइन पहले ही बीत चुकी है)।
तकनीकी रूप से यह क्यों मायने रखता है: ColdFusion का एक्सप्लॉइटेशन इतिहास कोई संयोग नहीं है — इस प्रोडक्ट के 16 पिछले CVEs पहले से ही CISA के KEV कैटलॉग में मौजूद हैं, और ColdFusion सर्वर आमतौर पर पब्लिक वेब फ्रंट-एंड और इंटरनल डेटाबेस के बीच बैठते हैं, जिससे यहाँ एक सफल पाथ-ट्रैवर्सल-टू-RCE चेन सीधे बैकएंड डेटा स्टोर्स में पिवट पॉइंट बन जाती है।
रेमेडिएशन:
1. तुरंत ColdFusion 2025 Update 10 / 2023 Update 21 पर पैच करें — किसी भी
अनपैच्ड, इंटरनेट-फेसिंग इंस्टेंस को रूटीन पैच आइटम नहीं बल्कि एक्टिव
इंसिडेंट की तरह ट्रीट करें।
2. एनवायरनमेंट में कहीं भी अनडॉक्यूमेंटेड/लेगेसी ColdFusion इंस्टेंसेज़
के लिए ऑडिट करें।
3. IOCs की खोज करें: वेब-एक्सेसिबल डायरेक्टरीज़ में अनपेक्षित .jsp/.cfm
फ़ाइलें, ColdFusion प्रोसेस से असामान्य आउटबाउंड कनेक्शन, और वेबरूट
के अंतर्गत फ़ाइलों पर बदले हुए टाइमस्टैम्प।
4. जहाँ ऐप्लिकेशन को सीधे एक्सपोज़र की ज़रूरत नहीं है वहाँ ColdFusion
इंस्टेंसेज़ को पब्लिक इंटरनेट से सेगमेंट करें; एक कंपेंसेटिंग कंट्रोल
के रूप में डायरेक्टरी-ट्रैवर्सल सीक्वेंस (../, एनकोडेड वेरिएंट %2e%2e/)
को ब्लॉक करने वाला WAF रूल लगाएं।
5. Campaign Classic on-prem के लिए, बिल्ड 7.4.3.9397 या बाद का वर्शन
कन्फर्म करें।
2. Google Chrome 151 — 382 CVEs पैच किए गए (अब तक का सबसे बड़ा सिंगल रिलीज़)
Chrome 151 के साथ 382 वल्नरेबिलिटीज़ ठीक की गईं — Chrome के इतिहास में किसी एक वर्शन में सबसे ज़्यादा फिक्स — जो V8, WebGL, WebRTC, GPU कंपोज़िटिंग, ऑटोफिल, नेविगेशन, और एक्सटेंशन API तक फैली हुई हैं। इनमें से पंद्रह क्रिटिकल रेटेड हैं जो रिमोट कोड एक्ज़ीक्यूशन सक्षम करती हैं।
फ्लैगशिप CVE: CVE-2026-13028
- CWE-416 (Use-After-Free)
- CVSS 3.1: 9.6
- कंपोनेंट: WebGL
- प्रभाव: मेमोरी ऑब्जेक्ट लाइफसाइकल के गलत मैनेजमेंट के ज़रिए रिमोट कोड एक्ज़ीक्यूशन; Android पर यह खामी अतिरिक्त रूप से एक रेंडरर सैंडबॉक्स एस्केप की अनुमति भी देती है।
- अटैक वेक्टर: केवल यह ज़रूरी है कि विक्टिम एक खास तरीके से क्राफ्ट किया गया HTML पेज लोड करे — कम कॉम्प्लेक्सिटी, कोई ऑथेंटिकेशन नहीं, हमलावर की तरफ से कोई एलिवेटेड प्रिविलेज ज़रूरी नहीं।
फिक्स्ड वर्शन:
| प्लेटफॉर्म | फिक्स्ड वर्शन |
|---|---|
| Windows / macOS | 149.0.7827.197 |
| Linux | 149.0.7827.196 |
| Android | 149.0.7827.197 |
ऑपरेशनल नोट्स: Chrome का साइलेंट ऑटो-अपडेट ज़्यादातर कंज़्यूमर एंडपॉइंट्स को 24 घंटों के भीतर ठीक कर देगा, लेकिन Group Policy/ADMX से मैनेज होने वाले एंटरप्राइज़ फ्लीट्स को स्पष्ट रूप से यह वेरिफाई करना चाहिए कि UpdatesSuppressed और टारगेट-वर्शन पॉलिसीज़ इंस्टॉल्स को रोक तो नहीं रही हैं। Chromium-आधारित ब्राउज़र (Microsoft Edge, Opera, Brave, Vivaldi) वही अंडरलाइंग इंजन बग्स इनहेरिट करते हैं और इनका अपडेट अलग से वेरिफाई करना ज़रूरी है — यह न मान लें कि इनकी पैच टाइमिंग अपस्ट्रीम Chrome जैसी ही होगी।
3. Microsoft Defender — 48 घंटों के भीतर दो क्रिटिकल जीरो-डे
Microsoft का बिल्ट-इन, SYSTEM-प्रिविलेज्ड एंटीवायरस इस सप्ताह तेज़ी से हुए दो स्वतंत्र क्रिटिकल डिस्क्लोज़र का विषय बना:
CVE-2026-33825 ("BlueHammer")
- Microsoft Defender में प्रिविलेज-एस्केलेशन वल्नरेबिलिटी।
- CISA ने इस विंडो के दौरान रैनसमवेयर कैंपेन में सक्रिय एक्सप्लॉइटेशन की पुष्टि की — अब यह कोई सैद्धांतिक जोखिम नहीं रहा।
"RoguePlanet" (लेखन के समय CVE असाइनमेंट लंबित)
- BlueHammer रैनसमवेयर पुष्टि के एक दिन बाद डिस्क्लोज़ हुआ।
- Microsoft ने पुष्टि की है कि यह वल्नरेबिलिटी मौजूद है और एक सिक्योरिटी पैच विकसित किया जा रहा है; तकनीकी विवरण रोके गए हैं क्योंकि यह एक अनपैच्ड, सक्रिय रूप से टारगेट किए जा सकने वाले फ्लॉ की ज़िम्मेदार डिस्क्लोज़र हैंडलिंग के अनुरूप है।
यह जोड़ी क्यों मायने रखती है: Defender SYSTEM-लेवल प्रिविलेज के साथ चलता है और Windows इंस्टॉल बेस में डिफ़ॉल्ट रूप से इनेबल्ड रहता है, जिससे यह किसी भी होस्ट पर कॉम्प्रोमाइज़ के सबसे उच्च-मूल्य वाले सिंगल पॉइंट में से एक बन जाता है। एक ही ट्रस्ट-बाउंड्री कंपोनेंट में 48 घंटों के भीतर दो स्वतंत्र क्रिटिकल वल्नरेबिलिटीज़ का होना, दो असंबंधित प्रोडक्ट्स में दो अलग-अलग बग्स की तुलना में एक भौतिक रूप से अलग जोखिम स्थिति है।
अंतरिम मिटिगेशन (RoguePlanet पैच आने तक):
- सुनिश्चित करें कि Defender प्लेटफॉर्म और सिग्नेचर अपडेट अप-टू-डेट हैं
(Windows Update और MpCmdRun.exe -SignatureUpdate)।
- Windows Defender ऑपरेशनल इवेंट लॉग्स (Event Viewer → Applications
and Services Logs → Microsoft → Windows → Windows Defender) की समीक्षा
करें ताकि असामान्य स्कैन फेलियर, इंजन क्रैश, या MsMpEng.exe से जुड़े
अनपेक्षित प्रोसेस इंजेक्शन का पता लगाया जा सके।
- सक्रिय BlueHammer कैंपेन को देखते हुए, एंडपॉइंट्स पर किसी भी
Defender-संबंधित क्रैश या अनपेक्षित समाप्ति को संभावित एक्सप्लॉइटेशन
संकेतक के रूप में ट्रीट करें।
- Microsoft का आउट-ऑफ-बैंड पैच जारी होते ही तुरंत लागू करें; अगले
Patch Tuesday साइकिल का इंतज़ार न करें।
4. SimpleHelp RMM — CVE-2026-48558 (CVSS 10.0) — KEV डेडलाइन
CVE-2026-48558 SimpleHelp रिमोट मॉनिटरिंग और मैनेजमेंट (RMM) सॉफ्टवेयर में एक CISA KEV-कैटलॉग्ड वल्नरेबिलिटी है, जो पुष्ट MSP सप्लाई-चेन कॉम्प्रोमाइज़ गतिविधि और पोस्ट-एक्सप्लॉइटेशन स्टेज में TaskWeaver लोडर के डिप्लॉयमेंट से जुड़ी हुई है।
- CVSS: 10.0
- KEV रेमेडिएशन मैंडेट: Binding Operational Directive 26-04 की 3-दिन की पैचिंग विंडो, फेडरल सिविलियन सिस्टम्स के लिए 2 जुलाई, 2026 की डेडलाइन के साथ।
- सप्लाई-चेन एंगल: चूँकि SimpleHelp का व्यापक रूप से इस्तेमाल मैनेज्ड सर्विस प्रोवाइडर्स (MSPs) द्वारा क्लाइंट एनवायरनमेंट को रिमोटली एडमिनिस्टर करने के लिए किया जाता है, एक ही कॉम्प्रोमाइज़्ड MSP इंस्टेंस उस MSP की पहुँच वाले हर डाउनस्ट्रीम कस्टमर नेटवर्क में फैल सकता है — यह वही थ्रेट पैटर्न है जो पहले भी RMM-टारगेटेड कैंपेन में देखा गया है।
एक्शन आइटम:
1. हर सर्वर इंस्टेंस पर पैच्ड SimpleHelp वर्शन डिप्लॉय होने की पुष्टि
करें — केवल क्लाइंट एजेंट्स ही नहीं।
2. यदि आपका संगठन किसी MSP का कस्टमर है, तो अपने प्रोवाइडर से पैच
स्टेटस की लिखित पुष्टि माँगें; यह न मान लें कि यह अपने आप हो गया है।
3. EDR अलर्ट्स और एंडपॉइंट टेलीमेट्री में TaskWeaver लोडर IOCs की खोज
करें, यहाँ तक कि उन सिस्टम्स पर भी जो पैच हो चुके हैं — पैचिंग किसी
पहले से डिप्लॉय हुए इम्प्लांट को नहीं हटाती।
4. पैच से पहले की असामान्य सेशन गतिविधि के लिए SimpleHelp ऑथेंटिकेशन
लॉग्स की समीक्षा करें।
5. एंटरप्राइज़ इंफ्रास्ट्रक्चर — सहायक एडवाइज़रीज़
| प्रोडक्ट | CVE | CWE / प्रकार | CVSS | विवरण |
|---|---|---|---|---|
| WinRAR | (CVE-2023-40477 का RAR5 वेरिएंट) | CWE-122 (Heap Buffer Overflow, RAR5 recovery-volume पार्सर) | डिस्क्लोज़र पर औपचारिक रूप से स्कोर नहीं किया गया | 7.23 में फिक्स किया गया। 2023 का फिक्स केवल RAR3 recovery-volume फॉर्मैट को कवर करता था; RAR5 एक्सप्लॉइटेबल बना रहा। कोई ऑटो-अपडेट मैकेनिज़्म नहीं है, इसलिए मैनुअल या थर्ड-पार्टी-टूल्ड डिप्लॉयमेंट ज़रूरी है। |
| Splunk Secure Gateway | CVE-2026-20251 | CWE-502 (Deserialization of Untrusted Data) | High | सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जारी हुआ, जिससे एक्सप्लॉइटेशन की संभावना काफी बढ़ गई। तुरंत पैच करें और Secure Gateway का नेटवर्क एक्सपोज़र सीमित करें। |
| Apache Tomcat | (2 CVEs) | Authentication Bypass / Security Constraint Bypass | निर्दिष्ट नहीं | web.xml में <security-constraint> नियमों को लागू करने वाले रिक्वेस्ट-रूटिंग लॉजिक को प्रभावित करता है; एक बायपास उन इंटरनल सर्वलेट्स/एंडपॉइंट्स को एक्सपोज़ कर सकता है जिन्हें प्रोटेक्टेड माना गया था। |
| Citrix NetScaler ADC/Gateway | (कई) | Denial of Service / Memory Overflow | High | NetScaler एक नेटवर्क एज डिवाइस है; यहाँ एवेलेबिलिटी पर असर उतना ही ऑपरेशनल इंसिडेंट है जितना सिक्योरिटी इंसिडेंट। |
| Rancher | CVE-2026-41053 | CWE-287-क्लास (Incorrect Authentication Caching) | 8.8 | GitHub ऑथ-प्रोवाइडर सेशन कैशिंग में खामी किसी भी लॉग-इन यूज़र को एक्सेस दे देती है, चाहे इच्छित RBAC स्कोप कुछ भी हो — प्रभावी रूप से Rancher-मैनेज्ड Kubernetes क्लस्टर्स के लिए एक पूर्ण ऑथेंटिकेशन बायपास। यह 2.13 < 2.13.6 और 2.14 < 2.14.2 को प्रभावित करता है। |
| Apache ActiveMQ | (6 CVEs) | Input Validation / Authorization / Memory Handling | 7.5–8.1 | मैसेज ब्रोकर में कई समस्याओं का क्लस्टर; विशेष रूप से मैनेजमेंट/एडमिन एंडपॉइंट्स पर ऑथराइज़ेशन चेक की समीक्षा करें। |
| Cisco Unified CM | CVE-2026-20230 | इस विंडो की टेलीमेट्री में निर्दिष्ट नहीं | High | इस सप्ताह अभी तक कोई KEV एडिशन नहीं, लेकिन सक्रिय स्कैनिंग ट्रैफिक देखा गया। IOC: /platform-services/axis2-web/ के अंतर्गत अनपेक्षित फ़ाइलें। |
Cisco Unified CM — हंटिंग गाइडेंस:
1. सभी Unified CM नोड्स पर /platform-services/axis2-web/ के अंतर्गत
नई/अनपेक्षित फ़ाइलों के लिए फ़ाइलसिस्टम स्कैन करें — यह CVE-2026-20230
से जुड़ी स्कैनिंग/एक्सप्लॉइटेशन गतिविधि के लिए पुष्ट IOC पाथ है।
2. WAF/फ़ायरवॉल नियमों को अपडेट करें ताकि ज्ञात Tor एग्ज़िट नोड्स से
पब्लिक-फेसिंग Unified CM इंस्टेंसेज़ की ओर आने वाले इनबाउंड ट्रैफिक
को ब्लॉक या अलर्ट किया जा सके — देखी गई स्कैनिंग ट्रैफिक Tor
इंफ्रास्ट्रक्चर से उत्पन्न हुई है।
3. Unified CM और अन्य वॉइस/UC इंफ्रास्ट्रक्चर को सामान्य यूज़र और
सर्वर VLANs से अलग सेगमेंट करें; कॉल-कंट्रोल फंक्शनैलिटी के लिए
सख्ती से ज़रूरी एक्सेस के अलावा सामान्य कॉर्पोरेट नेटवर्क से सीधी
इनबाउंड एक्सेस की अनुमति न दें।
समेकित पैच-ऑर्डर सिफारिश
केवल CVSS स्कोर से नहीं, बल्कि एक्सप्लॉइटेशन स्टेटस और ब्लास्ट रेडियस के अनुसार रैंक किया गया:
- CVE-2026-48282 (ColdFusion) — पुष्ट सक्रिय एक्सप्लॉइटेशन, KEV-बाउंड, RCE, कोई ऑथ ज़रूरी नहीं। अभी पैच करें या ऑफलाइन ले जाएं।
- CVE-2026-48558 (SimpleHelp) — KEV डेडलाइन पहले ही बीत चुकी; MSP कस्टमर बेस पर सप्लाई-चेन ब्लास्ट रेडियस।
- CVE-2026-33825 "BlueHammer" (Defender) — सक्रिय रैनसमवेयर उपयोग में पुष्ट।
- बाकी ColdFusion CVSS 10.0 क्लस्टर (48276/48277/48281/48283/48316) और Campaign Classic CVE-2026-48286 — अभी तक एक्सप्लॉइट होते नहीं देखा गया, लेकिन उसी प्रोडक्ट फैमिली में जिसका एक बग पहले ही हथियार बनाया जा चुका है; हमलावर की रुचि ज़्यादा मानकर चलें।
- Chrome 151 / CVE-2026-13028 — फ्लीट-वाइड डिप्लॉयमेंट वेरिफाई करें; Android पर सैंडबॉक्स-एस्केप की संभावना इसे रूटीन ब्राउज़र पैचिंग से ऊपर ले जाती है।
- Rancher CVE-2026-41053 — Kubernetes मैनेजमेंट प्लेन पर पूर्ण ऑथ बायपास; किसी भी क्लस्टर के लिए प्राथमिकता दें जो एक कड़ाई से भरोसेमंद नेटवर्क से बाहर एक्सपोज़्ड है।
- Splunk CVE-2026-20251 — अब सार्वजनिक PoC उपलब्ध है; मान लें कि हथियारीकरण निकट है।
- Cisco Unified CM CVE-2026-20230 — पूरा पैच साइकिल पूरा होने से पहले ही अभी IOCs की खोज करें।
- Tomcat / NetScaler / ActiveMQ / WinRAR — सामान्य पैच कैडेंस में लागू करें, लेकिन WinRAR की ऑटो-अपडेट की कमी को स्थायी गैप न बनने दें; ऐतिहासिक रूप से यह वह लॉन्ग-टेल आइटम रहा है जिसकी ओर हमलावर बार-बार लौटते हैं।
समापन विश्लेषण
इस सप्ताह की तकनीकी थ्रूलाइन उन प्रोडक्ट्स में अनऑथेंटिकेटेड, बिना-यूज़र-इंटरैक्शन RCE का केंद्रीकरण है जो या तो डिज़ाइन से ही इंटरनेट-फेसिंग हैं (ColdFusion, NetScaler, Unified CM) या डिफ़ॉल्ट रूप से एलिवेटेड सिस्टम प्रिविलेज के साथ चलते हैं (Defender)। एक ही सप्ताह में सात CVSS 10.0 स्कोर 2026 की पहले से ऊँची बेसलाइन के मुकाबले भी एक सांख्यिकीय आउटलायर है, और CVE-2026-48282 के तकनीकी डिस्क्लोज़र और पहले देखे गए एक्सप्लॉइटेशन के बीच लगभग दो घंटे का अंतर इस साल बार-बार देखे गए एक पैटर्न को मजबूत करता है: सार्वजनिक तकनीकी राइट-अप अब केवल अकादमिक संदर्भ सामग्री नहीं रह गए हैं, बल्कि अवसरवादी स्कैनिंग के लिए स्टार्टिंग गन का काम कर रहे हैं। वल्नरेबिलिटी मैनेजमेंट प्रोग्राम्स को इस बैच को ट्राइएज करते समय पैच का समय को कम से कम CVSS स्कोर जितना ही वज़न देना चाहिए।
यह ब्रीफ Adobe Security Bulletin APSB26-68, CISA KEV कैटलॉग एंट्रीज़, Google Chrome Releases, Microsoft Security Response Center एडवाइज़रीज़, और स्वतंत्र वल्नरेबिलिटी-इंटेलिजेंस रिपोर्टिंग से संकलित है, जो 5 जुलाई, 2026 तक अपडेट है। CybersLion पर बने रहें अगले फॉलो-अप के लिए जो Microsoft के 14 जुलाई के Patch Tuesday को कवर करेगा, जिसने एक ही रिलीज़ में 622 CVEs को संबोधित करके अपना ही रिकॉर्ड तोड़ दिया।