CybersLion

July 1 Week, 2026 Data Breach Analysis & MITRE ATT&CK Matrix

July 1 Week, 2026 Data Breach Analysis: CVE-2026-35273 & the Full MITRE ATT&CK Matrix | CybersLion
CL CYBERSLION  - THREAT INTEL HUB
REPORTING WINDOW MAY 27 – JUL 09, 2026

GLOBAL THREAT INTELLIGENCE BRIEF / 6 INCIDENTS · 1 ZERO-DAY · 300+ EXPLOITED HOSTS

July 1 Week, 2026 Data Breach Analysis & MITRE ATT&CK Matrix

Read time ~10 min Audience SOC analysts, incident responders, CISOs Updated Aug 2, 2026

// click any incident to jump to its technical breakdown

Key takeaways
  • CVE-2026-35273, a CVSS 9.8 unauthenticated RCE in Oracle PeopleSoft's Environment Management Hub (PSEMHUB), was exploited as a zero-day by ShinyHunters (UNC6240) across an estimated 300 instances at 100+ organizations, including NAIC and Nissan.
  • KDDI, Japan's second-largest telecom, disclosed a shared email-platform breach affecting 12.23 million accounts and 7.61 million passwords across six ISPs — root-caused to an unpatched third-party vulnerability with no CVE assigned yet.
  • Accenture confirmed a 35GB Azure DevOps credential and source-code theft, with the threat actor "888" demonstrating live access via a leaked git clone screenshot.
  • Every incident below is mapped to specific MITRE ATT&CK technique IDs, published IOCs, and concrete remediation steps you can action today.
01 / Context

Why this week matters for enterprise risk

Data breach analysis is only useful if it changes what a security team does on Monday morning. The June 26 – July 9, 2026 reporting window is a strong case study in three recurring root causes that account for the overwhelming majority of enterprise breaches: unauthenticated remote code execution in internet-facing enterprise software, credential and secrets sprawl in CI/CD platforms, and shared-infrastructure blast radius. If you run PeopleSoft, Azure DevOps, or any multi-tenant platform, the incidents below are not abstract — they are a checklist.

02 / Deep dive

CVE-2026-35273 — Oracle PeopleSoft EMHub RCE Critical · CVSS 9.8

This is the single most consequential vulnerability of the reporting window, with a confirmed blast radius of 100+ organizations, attributed to ShinyHunters, tracked by Google Mandiant / GTIG as UNC6240.

Vulnerability profile

FieldDetail
CVE IDCVE-2026-35273
Affected productOracle PeopleSoft Enterprise PeopleTools
Affected componentEnvironment Management Hub (PSEMHUB)
Affected versionsPeopleTools 8.61, 8.62, and unsupported earlier branches
CVSS v3.19.8 (Critical)
Vulnerability classSSRF escalating to unauthenticated RCE on internet-exposed instances
Auth requiredNone — no credentials, no user interaction, low attack complexity
Discovery creditTrend ZDI / Trend Research
Oracle advisoryJune 10, 2026 (out-of-band Security Alert)

Exploit chain analysis

This wasn't a single-shot exploit — researchers characterize it as a gadget chain: a sequence combining previously known and zero-day vulnerabilities that lets attackers operate within PeopleSoft's own application logic rather than through a direct database exploit, making malicious activity indistinguishable from legitimate application traffic. ShinyHunters is reported to have chained the SSRF/RCE primitive with a second privilege-escalation flaw in PeopleTools, together delivering initial access, elevated privileges, and a direct path into PeopleSoft HCM databases holding HR, payroll, and PII — a chain the group operated for 13 consecutive days.

Threat actor attribution & campaign timeline

  • Actor: ShinyHunters, tracked by Google Mandiant / GTIG as UNC6240
  • Zero-day window: May 27 – June 9, 2026, confirmed to predate Oracle's June 10 advisory
  • Scale: Roughly 300 PeopleSoft instances across 100 organizations, by the threat actor's own claim
  • Sector concentration: Higher education hit hardest; regulatory (NAIC) and automotive HR (Nissan) systems also confirmed impacted
  • Leak-site correlation: GTIG confirms the activity directly correlates with data leaks published on the ShinyHunters Data Leak Site (DLS) on June 9, 2026

Post-exploitation TTPs

  • C2 / persistence: MeshCentral remote-access agents deployed to maintain persistent access after initial RCE via PSEMHUB, customized to masquerade as legitimate cloud endpoints and used to run administrative command queries plus a custom lateral-movement/defacement script.
  • Lateral movement: Common administrative and application credentials sprayed over SSH against other PeopleSoft hosts; the attacker read psappsrv.cfg, the application server config file that stores credentials.
  • Hash capture: Outbound SMB traffic on TCP port 445 from PeopleSoft servers to external destinations may indicate machine-account NetNTLM hash capture via this chain.

Published indicators of compromise

IOC — verify before blocklisting
142.11.200.186 – 142.11.200.190
108.174.202.99
176.120.22.24

Security teams should check PeopleSoft logs immediately for inbound connections from these ranges. Validate against your own environment before blocklisting in production.

MITRE ATT&CK mapping — CVE-2026-35273

TacticTechniqueID
Initial AccessExploit Public-Facing ApplicationT1190
ExecutionCommand Execution via Web ShellT1505.003
PersistenceServer Software Component (rogue agent)T1505
Command & ControlRemote Access Software (MeshCentral)T1219
Credential AccessCredentials in Files (psappsrv.cfg)T1552.001
Credential AccessBrute Force (SSH credential spraying)T1110
Credential AccessForced Authentication (SMB 445 NetNTLM)T1187
Lateral MovementRemote Services — SSHT1021.004
ExfiltrationExfiltration Over C2 ChannelT1041
ImpactDefacementT1491
!

Oracle shipped a formal patch as part of a record-sized July Critical Patch Update, superseding the June interim mitigations. If you are still running unpatched PeopleTools 8.61/8.62 with EMHub internet-exposed, treat this as an assume-breach scenario, not a theoretical risk.

03 / Deep dive

KDDI shared email platform breach High

Root cause summary

Analysts have explicitly mapped the technical root cause to MITRE ATT&CK T1190 (Exploit Public-Facing Application), via a vulnerability in unnamed third-party software integrated into KDDI's shared email platform. As of the most recent public reporting, the software vendor was still developing a patch, and no CVE has been assigned — a gap that blocks automated vulnerability-scanner coverage for every other organization running the same underlying software. KDDI's July 6 update confirms the flaw was not recognized by the software vendor as of the June 17 discovery date, formally establishing zero-day status.

Incident timeline

  • May 16, 2026Initial access via unpatched third-party software vulnerability
  • Jun 17, 2026KDDI detects intrusion, blocks attacker, notifies Japan's PPC and MIC
  • Jun 23, 2026First public disclosure: up to 14.22M accounts potentially affected
  • Jul 06, 2026Formal regulatory report filed; scope confirmed
  • Jul 07, 2026Final numbers: 12,233,087 email addresses, 7,616,173 passwords exposed

Dwell time: roughly one month between compromise and detection, followed by roughly three additional weeks before public disclosure while KDDI completed its regulatory filing — a data point worth benchmarking against your own detection-to-disclosure SLA.

Attribution gap

No security firm or government agency has publicly attributed the KDDI breach to a known threat actor — a notable contrast to faster attribution seen elsewhere in 2026 for groups like Salt Typhoon or ShinyHunters.

MITRE ATT&CK mapping — KDDI

TacticTechniqueID
Initial AccessExploit Public-Facing ApplicationT1190
CollectionData from Information RepositoriesT1213
ExfiltrationExfiltration Over Web ServiceT1567
ImpactAccount Access Removal (post-incident resets)T1531
Architectural lesson

Shared infrastructure serving six independent ISP brands (STNet, JCom, Chubu Telecommunications, NIFTY, BIGLOBE, plus KDDI) meant one unpatched flaw produced simultaneous multi-brand exposure — the classic risk profile of consolidated, multi-tenant platforms lacking tenant-level blast-radius containment.

04 / Deep dive

Accenture Azure DevOps credential & source code theft High

Confirmed facts

  • Threat actor: Alias "888" — previously linked to an unverified 2024 claim against Accenture.
  • Claimed exfiltration volume: Approximately 35GB from Azure DevOps repositories: source code, RSA keys, SSH keys, Azure Personal Access Tokens (PATs), Azure Storage access keys, and configuration files.
  • Proof of access: A screenshot showing an in-progress git clone of a repository hosted under a production accenture.com Azure DevOps hostname, preceded by a curl request to a dev.azure.com endpoint.
  • Initial access vector: Not disclosed by Accenture. The presence of valid PATs, SSH keys, and storage keys in the leaked sample is consistent with credential-based access rather than a perimeter exploit.
  • Vendor statement: Accenture confirmed the incident was isolated, with no impact to operations and service delivery, without disclosing the access method.

Why a credential leak is worse than it sounds

This is not a customer-PII breach — it's a CI/CD supply-chain credential compromise, and each artifact type carries a distinct blast radius:

RSA / SSH private keysServer impersonation; direct shell access to any trusting host
Azure Personal Access TokensRead/write access to Azure DevOps repos and CI/CD pipelines
Azure Storage access keysDirect access to blob storage, potentially including client data
Source codeOffline vulnerability hunting; supply-chain backdoor insertion

MITRE ATT&CK mapping — Accenture

TacticTechniqueID
Initial AccessValid Accounts (assessed, unconfirmed)T1078
Credential AccessUnsecured Credentials (config files)T1552
CollectionData from Cloud StorageT1530
ExfiltrationExfiltration to Cloud StorageT1567.002
ImpactFinancial Theft (Monero-only resale)T1657
05 / Roundup

Kubota, Medtronic & Nextcloud — secondary incidents

Kubota North America Medium

Attackers had network access for over a month between March and April 2026, exposing SSNs, taxpayer IDs, driver's license numbers, banking data, and corporate payment card information. No public initial-access disclosure yet, but the extended dwell time is consistent with T1078 (Valid Accounts) or T1566 (Phishing) for entry, followed by sustained T1070 (Indicator Removal).

Medtronic High

ShinyHunters-attributed exposure of PII and health data on 9M+ claimed records. The subsequent removal of the listing from ShinyHunters' leak site is a classic extortion-lifecycle signal — most consistent with T1657 (Financial Theft) resolution via ransom payment rather than legal takedown.

Nextcloud (third-party client exposure) Info

Nearly 8GB across 367,000 files exposed via misconfiguration, affecting clients including IONOS, STRATO, and a German school ministry. This maps to T1530 (Data from Cloud Storage) achieved through zero exploitation — a pure access-control failure, discoverable by continuous external attack-surface monitoring rather than patch management.

06 / Reference

Consolidated MITRE ATT&CK matrix

IncidentRoot causeInitial accessKey post-exploit techniqueAttribution
NAIC / NissanCVE-2026-35273 (CVSS 9.8)T1190T1219, T1110, T1552.001ShinyHunters / UNC6240
KDDI + 5 ISPsUnnamed 3rd-party vuln, no CVET1190T1213Unattributed
AccentureUndisclosed, credential-based (assessed)T1078T1567.002"888"
KubotaUndisclosed, ~30-day dwellT1078 / T1566 (assessed)T1070 (assessed)Unattributed
MedtronicShinyHunters campaignT1190 (assessed)T1657ShinyHunters
Nextcloud (client)Misconfiguration, no CVENone (public exposure)T1530Researcher discovery
07 / Action items

Remediation checklist

  • PeopleSoft admins: confirm patch level matches Oracle's July CPU, not just the June interim mitigation. Retroactively hunt for the published IOCs. Rotate all credentials referenced in psappsrv.cfg.

  • Multi-tenant platform operators: audit blast-radius containment between tenants — the KDDI incident demonstrates why perimeter hardening alone is insufficient for shared infrastructure.

  • DevOps / platform engineering: audit Azure DevOps PAT scope, expiration, and rotation policy. Treat a leaked PAT with the same urgency as a leaked admin password.

  • All organizations: run an external attack-surface scan this week. Misconfigurations like the Nextcloud exposure are reliably found by someone — the only variable is whether it's a researcher or an adversary.

08 / FAQ

Frequently asked questions

What is CVE-2026-35273?+

CVE-2026-35273 is a critical (CVSS 9.8) unauthenticated remote code execution vulnerability in Oracle PeopleSoft's Environment Management Hub (PSEMHUB), exploited as a zero-day by ShinyHunters between May 27 and June 9, 2026.

Who is affected by the KDDI data breach?+

Customers — current, former, and inactive — of KDDI and five partner Japanese ISPs (STNet, JCom, Chubu Telecommunications, NIFTY, and BIGLOBE) who used the shared email platform, totaling roughly 12.2 million exposed accounts.

Was the Accenture breach a ransomware attack?+

No. It was a credential and source-code theft from Azure DevOps repositories, sold on a cybercrime forum by an actor known as "888," not a ransomware encryption event.

How can I check if my organization is exposed to the PeopleSoft exploit chain?+

Check PeopleSoft EMHub internet exposure, confirm your PeopleTools patch level against Oracle's July CPU, review logs for the published IOC IP ranges, and audit psappsrv.cfg for credential exposure.

CYBERSLION - Cyber Security Hub

Sources: Oracle Security Alerts, Google Mandiant / GTIG threat intelligence publications, MOXFIVE incident response findings, and public breach disclosures for the period May 27 – July 9, 2026. IOCs should be independently validated before use in production blocklists. This analysis is provided for defensive and educational purposes only.

जुलाई सप्ताह 1,2026 डेटा ब्रीच विश्लेषण और MITRE ATT&CK मैट्रिक्स

जुलाई सप्ताह 1, 2026 डेटा ब्रीच विश्लेषण: CVE-2026-35273 और संपूर्ण MITRE ATT&CK मैट्रिक्स | CybersLion
CL CYBERSLION  - थ्रेट इंटेल हब
रिपोर्टिंग विंडो 27 मई – 09 जुलाई, 2026

ग्लोबल थ्रेट इंटेलिजेंस ब्रीफ / 6 घटनाएं · 1 ज़ीरो-डे · 300+ प्रभावित सिस्टम

जुलाई सप्ताह 1, डेटा ब्रीच विश्लेषण और MITRE ATT&CK मैट्रिक्स

पढ़ने का समय ~10 मिनट पाठक वर्ग SOC एनालिस्ट, इंसिडेंट रिस्पॉन्डर, CISO अपडेट किया गया 2 अगस्त, 2026

// किसी भी घटना पर क्लिक करके उसका तकनीकी विश्लेषण देखें

मुख्य बातें
  • CVE-2026-35273, Oracle PeopleSoft के Environment Management Hub (PSEMHUB) में CVSS 9.8 का एक अनऑथेंटिकेटेड RCE, ShinyHunters (UNC6240) द्वारा ज़ीरो-डे के रूप में 100+ संगठनों की लगभग 300 इंस्टेंस पर इस्तेमाल किया गया, जिसमें NAIC और Nissan शामिल हैं।
  • जापान की दूसरी सबसे बड़ी टेलीकॉम कंपनी KDDI ने एक साझा ईमेल प्लेटफ़ॉर्म ब्रीच का खुलासा किया, जिससे छह ISPs में 1.223 करोड़ अकाउंट्स और 76.16 लाख पासवर्ड प्रभावित हुए — इसका मूल कारण एक अनपैच्ड थर्ड-पार्टी वल्नरेबिलिटी थी, जिसके लिए अभी तक कोई CVE जारी नहीं हुआ है।
  • Accenture ने Azure DevOps से 35GB क्रेडेंशियल और सोर्स-कोड चोरी की पुष्टि की, जिसमें धमकी देने वाले "888" ने लीक हुए git clone स्क्रीनशॉट के ज़रिए लाइव एक्सेस दिखाया।
  • नीचे हर घटना को विशिष्ट MITRE ATT&CK तकनीक IDs, प्रकाशित IOCs, और ठोस उपचारात्मक कदमों के साथ मैप किया गया है, जिन्हें आप आज ही लागू कर सकते हैं।
01 / संदर्भ

यह हफ़्ता एंटरप्राइज़ जोखिम के लिए क्यों मायने रखता है

डेटा ब्रीच विश्लेषण तभी उपयोगी है जब वह सोमवार की सुबह सुरक्षा टीम के काम करने के तरीके को बदल दे। 26 जून – 9 जुलाई, 2026 की रिपोर्टिंग विंडो तीन बार-बार आने वाले मूल कारणों का मज़बूत उदाहरण है, जो अधिकांश एंटरप्राइज़ ब्रीच के लिए ज़िम्मेदार होते हैं: इंटरनेट-फ़ेसिंग एंटरप्राइज़ सॉफ़्टवेयर में अनऑथेंटिकेटेड रिमोट कोड एग्ज़िक्यूशन, CI/CD प्लेटफ़ॉर्म में क्रेडेंशियल और सीक्रेट्स का बिखराव, और शेयर्ड-इंफ्रास्ट्रक्चर का ब्लास्ट रेडियस। अगर आप PeopleSoft, Azure DevOps, या कोई भी मल्टी-टेनेंट प्लेटफ़ॉर्म चलाते हैं, तो नीचे दी गई घटनाएं सैद्धांतिक नहीं हैं — ये एक चेकलिस्ट हैं।

02 / विस्तृत विश्लेषण

CVE-2026-35273 — Oracle PeopleSoft EMHub RCE क्रिटिकल · CVSS 9.8

यह रिपोर्टिंग विंडो की सबसे गंभीर वल्नरेबिलिटी है, जिसका पुष्टि किया गया प्रभाव 100+ संगठनों तक फैला है, और इसका श्रेय ShinyHunters को जाता है, जिसे Google Mandiant / GTIG UNC6240 के नाम से ट्रैक करता है।

वल्नरेबिलिटी प्रोफ़ाइल

फ़ील्डविवरण
CVE IDCVE-2026-35273
प्रभावित प्रोडक्टOracle PeopleSoft Enterprise PeopleTools
प्रभावित कंपोनेंटEnvironment Management Hub (PSEMHUB)
प्रभावित वर्ज़नPeopleTools 8.61, 8.62, और असमर्थित पुराने वर्ज़न
CVSS v3.19.8 (क्रिटिकल)
वल्नरेबिलिटी क्लासSSRF जो इंटरनेट-एक्सपोज़्ड इंस्टेंस पर अनऑथेंटिकेटेड RCE तक पहुंच जाता है
ऑथेंटिकेशन आवश्यककोई नहीं — बिना क्रेडेंशियल, बिना यूज़र इंटरैक्शन, कम अटैक कॉम्प्लेक्सिटी
खोज का श्रेयTrend ZDI / Trend Research
Oracle एडवाइज़री तारीख10 जून, 2026 (आउट-ऑफ़-बैंड सिक्योरिटी अलर्ट)

एक्सप्लॉइट चेन विश्लेषण

यह कोई एक झटके में हुआ एक्सप्लॉइट नहीं था — शोधकर्ता इसे एक गैजेट चेन बताते हैं: पहले से ज्ञात और ज़ीरो-डे वल्नरेबिलिटीज़ को जोड़ने वाला एक क्रम, जो हमलावरों को सीधे डेटाबेस एक्सप्लॉइट के बजाय PeopleSoft के अपने एप्लिकेशन लॉजिक के भीतर काम करने देता है, जिससे दुर्भावनापूर्ण गतिविधि वैध एप्लिकेशन ट्रैफ़िक से अलग पहचानी नहीं जा सकती। बताया जाता है कि ShinyHunters ने SSRF/RCE प्राइमिटिव को PeopleTools की एक दूसरी प्रिविलेज-एस्केलेशन खामी के साथ जोड़ा, जिससे इनिशियल एक्सेस, एलिवेटेड प्रिविलेज, और HR, पेरोल तथा PII रखने वाले PeopleSoft HCM डेटाबेस तक सीधा रास्ता मिला — यह चेन समूह ने लगातार 13 दिनों तक चलाई।

थ्रेट एक्टर पहचान और कैंपेन टाइमलाइन

  • एक्टर: ShinyHunters, जिसे Google Mandiant / GTIG UNC6240 के नाम से ट्रैक करता है
  • ज़ीरो-डे विंडो: 27 मई – 9 जून, 2026, जो Oracle की 10 जून की एडवाइज़री से पहले की पुष्टि की गई है
  • स्केल: धमकी देने वाले के अपने दावे के अनुसार लगभग 100 संगठनों में 300 PeopleSoft इंस्टेंस
  • सेक्टर एकाग्रता: उच्च शिक्षा सबसे अधिक प्रभावित; रेगुलेटरी (NAIC) और ऑटोमोटिव HR (Nissan) सिस्टम भी इस विंडो में प्रभावित होने की पुष्टि हुई
  • लीक-साइट सहसंबंध: GTIG पुष्टि करता है कि यह गतिविधि सीधे 9 जून, 2026 को ShinyHunters डेटा लीक साइट (DLS) पर प्रकाशित डेटा लीक से जुड़ी है

पोस्ट-एक्सप्लॉइटेशन TTPs

  • C2 / पर्सिस्टेंस: PSEMHUB के ज़रिए शुरुआती RCE के बाद लगातार एक्सेस बनाए रखने के लिए MeshCentral रिमोट-एक्सेस एजेंट तैनात किए गए, जिन्हें वैध क्लाउड एंडपॉइंट की तरह दिखने के लिए कस्टमाइज़ किया गया था और एडमिनिस्ट्रेटिव कमांड क्वेरी तथा एक कस्टम लेटरल-मूवमेंट/डिफ़ेसमेंट स्क्रिप्ट चलाने के लिए इस्तेमाल किया गया।
  • लेटरल मूवमेंट: अन्य PeopleSoft होस्ट के खिलाफ़ सामान्य एडमिनिस्ट्रेटिव और एप्लिकेशन क्रेडेंशियल SSH पर स्प्रे किए गए; हमलावर ने psappsrv.cfg पढ़ी — यह एप्लिकेशन सर्वर कॉन्फ़िग फ़ाइल है जो क्रेडेंशियल स्टोर करती है।
  • हैश कैप्चर: PeopleSoft सर्वर से बाहरी डेस्टिनेशन की ओर TCP पोर्ट 445 पर आउटबाउंड SMB ट्रैफ़िक इस चेन के ज़रिए मशीन-अकाउंट NetNTLM हैश कैप्चर का संकेत हो सकता है।

प्रकाशित समझौते के संकेतक (IOCs)

IOC — ब्लॉकलिस्ट से पहले सत्यापित करें
142.11.200.186 – 142.11.200.190
108.174.202.99
176.120.22.24

सुरक्षा टीमों को तुरंत PeopleSoft लॉग्स में इन रेंज से आने वाले कनेक्शन की जांच करनी चाहिए। प्रोडक्शन में ब्लॉकलिस्ट करने से पहले अपने ही एनवायरमेंट के खिलाफ़ सत्यापित करें।

MITRE ATT&CK मैपिंग — CVE-2026-35273

टैक्टिकतकनीकID
इनिशियल एक्सेसExploit Public-Facing ApplicationT1190
एग्ज़िक्यूशनCommand Execution via Web ShellT1505.003
पर्सिस्टेंसServer Software Component (रोग एजेंट)T1505
कमांड एंड कंट्रोलRemote Access Software (MeshCentral)T1219
क्रेडेंशियल एक्सेसCredentials in Files (psappsrv.cfg)T1552.001
क्रेडेंशियल एक्सेसBrute Force (SSH क्रेडेंशियल स्प्रेइंग)T1110
क्रेडेंशियल एक्सेसForced Authentication (SMB 445 NetNTLM)T1187
लेटरल मूवमेंटRemote Services — SSHT1021.004
एक्सफ़िल्ट्रेशनExfiltration Over C2 ChannelT1041
इम्पैक्टDefacementT1491
!

Oracle ने जुलाई के एक रिकॉर्ड-आकार के Critical Patch Update के हिस्से के रूप में एक औपचारिक पैच जारी किया, जिसने जून के अंतरिम मिटिगेशन की जगह ले ली। अगर आप अभी भी अनपैच्ड PeopleTools 8.61/8.62 चला रहे हैं और EMHub इंटरनेट पर एक्सपोज़्ड है, तो इसे एक सैद्धांतिक जोखिम नहीं बल्कि assume-breach स्थिति मानें।

03 / विस्तृत विश्लेषण

KDDI साझा ईमेल प्लेटफ़ॉर्म ब्रीच हाई

मूल कारण सारांश

विश्लेषकों ने तकनीकी मूल कारण को स्पष्ट रूप से MITRE ATT&CK T1190 (Exploit Public-Facing Application) से मैप किया है, जो KDDI के साझा ईमेल प्लेटफ़ॉर्म में इंटीग्रेटेड एक अज्ञात थर्ड-पार्टी सॉफ़्टवेयर की वल्नरेबिलिटी के ज़रिए हुआ। हाल की सार्वजनिक रिपोर्टिंग के अनुसार, सॉफ़्टवेयर वेंडर अभी भी पैच विकसित कर रहा था, और अभी तक कोई CVE जारी नहीं हुआ है — यह अंतर उसी अंडरलाइंग सॉफ़्टवेयर को चलाने वाले हर दूसरे संगठन के लिए ऑटोमेटेड वल्नरेबिलिटी-स्कैनर कवरेज को रोकता है। KDDI का 6 जुलाई का अपडेट पुष्टि करता है कि 17 जून की खोज तारीख तक वेंडर द्वारा इस खामी को मान्यता नहीं दी गई थी, जिससे इसकी ज़ीरो-डे स्थिति औपचारिक रूप से स्थापित होती है।

घटना की टाइमलाइन

  • 16 मई, 2026अनपैच्ड थर्ड-पार्टी सॉफ़्टवेयर वल्नरेबिलिटी के ज़रिए इनिशियल एक्सेस
  • 17 जून, 2026KDDI ने घुसपैठ का पता लगाया, हमलावर को ब्लॉक किया, जापान के PPC और MIC को सूचित किया
  • 23 जून, 2026पहला सार्वजनिक खुलासा: संभावित रूप से 1.422 करोड़ अकाउंट्स प्रभावित
  • 06 जुलाई, 2026औपचारिक रेगुलेटरी रिपोर्ट दाख़िल; दायरा पुष्टि किया गया
  • 07 जुलाई, 2026अंतिम आंकड़े: 1,22,33,087 ईमेल पते, 76,16,173 पासवर्ड एक्सपोज़्ड

डवेल टाइम: समझौता और पहचान के बीच लगभग एक महीना, फिर सार्वजनिक खुलासे से पहले लगभग तीन और सप्ताह जब KDDI अपनी रेगुलेटरी फ़ाइलिंग पूरी कर रहा था — यह डेटा पॉइंट आपकी अपनी डिटेक्शन-टू-डिस्क्लोज़र SLA से तुलना करने लायक है।

अट्रीब्यूशन गैप

किसी भी सुरक्षा फ़र्म या सरकारी एजेंसी ने KDDI ब्रीच को किसी ज्ञात थ्रेट एक्टर से जोड़कर सार्वजनिक रूप से अट्रीब्यूट नहीं किया है — यह 2026 में अन्यत्र देखी गई तेज़ अट्रीब्यूशन (जैसे Salt Typhoon या ShinyHunters के लिए) के विपरीत उल्लेखनीय है।

MITRE ATT&CK मैपिंग — KDDI

टैक्टिकतकनीकID
इनिशियल एक्सेसExploit Public-Facing ApplicationT1190
कलेक्शनData from Information RepositoriesT1213
एक्सफ़िल्ट्रेशनExfiltration Over Web ServiceT1567
इम्पैक्टAccount Access Removal (घटना के बाद के रीसेट)T1531
आर्किटेक्चरल सबक

छह स्वतंत्र ISP ब्रांड्स (STNet, JCom, Chubu Telecommunications, NIFTY, BIGLOBE, और KDDI) को सेवा देने वाले साझा इंफ्रास्ट्रक्चर का मतलब था कि एक अनपैच्ड खामी ने एक साथ कई ब्रांड्स को एक्सपोज़ कर दिया — यह उन कंसॉलिडेटेड, मल्टी-टेनेंट प्लेटफ़ॉर्म का क्लासिक जोखिम प्रोफ़ाइल है जिनमें टेनेंट-लेवल ब्लास्ट-रेडियस कंटेनमेंट की कमी होती है।

04 / विस्तृत विश्लेषण

Accenture Azure DevOps क्रेडेंशियल और सोर्स कोड चोरी हाई

पुष्टि किए गए तथ्य

  • थ्रेट एक्टर: उपनाम "888" — पहले Accenture के खिलाफ़ 2024 के एक असत्यापित दावे से जुड़ा हुआ।
  • दावा किया गया एक्सफ़िल्ट्रेशन वॉल्यूम: Azure DevOps रिपॉज़िटरी से लगभग 35GB: सोर्स कोड, RSA कीज़, SSH कीज़, Azure Personal Access Tokens (PATs), Azure Storage एक्सेस कीज़, और कॉन्फ़िगरेशन फ़ाइलें।
  • एक्सेस का प्रमाण: एक प्रोडक्शन accenture.com Azure DevOps होस्टनेम के तहत होस्ट किए गए रिपॉज़िटरी की चल रही git clone की स्क्रीनशॉट, जिससे पहले एक dev.azure.com एंडपॉइंट पर curl रिक्वेस्ट भेजी गई थी।
  • इनिशियल एक्सेस वेक्टर: Accenture द्वारा खुलासा नहीं किया गया। लीक हुए सैंपल में वैध PATs, SSH कीज़, और स्टोरेज कीज़ की मौजूदगी एक पेरिमीटर एक्सप्लॉइट के बजाय क्रेडेंशियल-आधारित एक्सेस के अनुरूप है।
  • वेंडर का बयान: Accenture ने पुष्टि की कि यह घटना अलग-थलग थी, ऑपरेशंस और सर्विस डिलीवरी पर कोई असर नहीं पड़ा, बिना एक्सेस के तरीके का खुलासा किए।

एक क्रेडेंशियल लीक सुनने से ज़्यादा गंभीर क्यों है

यह कोई कस्टमर-PII ब्रीच नहीं है — यह एक CI/CD सप्लाई-चेन क्रेडेंशियल कॉम्प्रोमाइज़ है, और हर आर्टिफ़ैक्ट टाइप का अपना अलग ब्लास्ट रेडियस है:

RSA / SSH प्राइवेट कीज़सर्वर इम्परसोनेशन; किसी भी विश्वसनीय होस्ट तक सीधा शेल एक्सेस
Azure Personal Access TokensAzure DevOps रिपॉज़ और CI/CD पाइपलाइन तक रीड/राइट एक्सेस
Azure Storage एक्सेस कीज़ब्लॉब स्टोरेज तक सीधा एक्सेस, संभावित रूप से क्लाइंट डेटा सहित
सोर्स कोडऑफ़लाइन वल्नरेबिलिटी हंटिंग; सप्लाई-चेन बैकडोर इंसर्शन

MITRE ATT&CK मैपिंग — Accenture

टैक्टिकतकनीकID
इनिशियल एक्सेसValid Accounts (आकलित, अपुष्ट)T1078
क्रेडेंशियल एक्सेसUnsecured Credentials (कॉन्फ़िग फ़ाइलें)T1552
कलेक्शनData from Cloud StorageT1530
एक्सफ़िल्ट्रेशनExfiltration to Cloud StorageT1567.002
इम्पैक्टFinancial Theft (केवल Monero में रीसेल)T1657
05 / राउंडअप

Kubota, Medtronic और Nextcloud — अन्य घटनाएं

Kubota North America मीडियम

हमलावरों को मार्च और अप्रैल 2026 के बीच एक महीने से ज़्यादा नेटवर्क एक्सेस मिली रही, जिससे SSNs, टैक्सपेयर IDs, ड्राइविंग लाइसेंस नंबर, बैंकिंग डेटा और कॉर्पोरेट पेमेंट कार्ड जानकारी एक्सपोज़ हुई। अभी तक इनिशियल-एक्सेस का कोई सार्वजनिक खुलासा नहीं हुआ है, लेकिन लंबा डवेल टाइम T1078 (Valid Accounts) या T1566 (Phishing) से एंट्री के अनुरूप है, इसके बाद निरंतर T1070 (Indicator Removal)।

Medtronic हाई

9M+ दावा किए गए रिकॉर्ड्स पर PII और हेल्थ डेटा का ShinyHunters-अट्रीब्यूटेड एक्सपोज़र। ShinyHunters की लीक साइट से लिस्टिंग हटाया जाना एक्सटॉर्शन-लाइफ़साइकल का क्लासिक संकेत है — यह कानूनी टेकडाउन के बजाय रैनसम भुगतान के ज़रिए T1657 (Financial Theft) के समाधान के अनुरूप है।

Nextcloud (थर्ड-पार्टी क्लाइंट एक्सपोज़र) जानकारी

मिसकॉन्फ़िगरेशन के ज़रिए 3,67,000 फ़ाइलों में लगभग 8GB डेटा एक्सपोज़ हुआ, जिसमें IONOS, STRATO, और एक जर्मन स्कूल मंत्रालय जैसे क्लाइंट प्रभावित हुए। यह ज़ीरो एक्सप्लॉइटेशन के ज़रिए हासिल किए गए T1530 (Data from Cloud Storage) से मेल खाता है — यह एक शुद्ध एक्सेस-कंट्रोल विफलता है, जिसे पैच मैनेजमेंट के बजाय निरंतर एक्सटर्नल अटैक-सर्फ़ेस मॉनिटरिंग से खोजा जा सकता है।

06 / संदर्भ

समेकित MITRE ATT&CK मैट्रिक्स

घटनामूल कारणइनिशियल एक्सेसमुख्य पोस्ट-एक्सप्लॉइट तकनीकअट्रीब्यूशन
NAIC / NissanCVE-2026-35273 (CVSS 9.8)T1190T1219, T1110, T1552.001ShinyHunters / UNC6240
KDDI + 5 ISPsअज्ञात थर्ड-पार्टी खामी, कोई CVE नहींT1190T1213अपुष्ट
Accentureअघोषित, क्रेडेंशियल-आधारित (आकलित)T1078T1567.002"888"
Kubotaअघोषित, ~30-दिन डवेलT1078 / T1566 (आकलित)T1070 (आकलित)अपुष्ट
MedtronicShinyHunters कैंपेनT1190 (आकलित)T1657ShinyHunters
Nextcloud (क्लाइंट)मिसकॉन्फ़िगरेशन, कोई CVE नहींकोई नहीं (सार्वजनिक एक्सपोज़र)T1530शोधकर्ता खोज
07 / एक्शन आइटम

उपचारात्मक चेकलिस्ट

  • PeopleSoft एडमिन: पुष्टि करें कि आपका पैच लेवल केवल जून के अंतरिम मिटिगेशन से नहीं बल्कि Oracle के जुलाई CPU से मेल खाता है। प्रकाशित IOCs के लिए पीछे मुड़कर जांच करें। psappsrv.cfg में संदर्भित सभी क्रेडेंशियल्स को रोटेट करें।

  • मल्टी-टेनेंट प्लेटफ़ॉर्म ऑपरेटर: टेनेंट्स के बीच ब्लास्ट-रेडियस कंटेनमेंट का ऑडिट करें — KDDI घटना दिखाती है कि साझा इंफ्रास्ट्रक्चर के लिए सिर्फ़ पेरिमीटर हार्डनिंग पर्याप्त नहीं है।

  • DevOps / प्लेटफ़ॉर्म इंजीनियरिंग: Azure DevOps PAT स्कोप, एक्सपायरेशन, और रोटेशन पॉलिसी का ऑडिट करें। लीक हुए PAT को लीक हुए एडमिन पासवर्ड जितनी ही गंभीरता से लें।

  • सभी संगठन: इस हफ़्ते एक एक्सटर्नल अटैक-सर्फ़ेस स्कैन चलाएं। Nextcloud एक्सपोज़र जैसी मिसकॉन्फ़िगरेशन आमतौर पर किसी न किसी को मिल ही जाती हैं — बस सवाल यह है कि वह कोई शोधकर्ता है या हमलावर।

08 / सामान्य प्रश्न

अक्सर पूछे जाने वाले प्रश्न

CVE-2026-35273 क्या है?+

CVE-2026-35273 Oracle PeopleSoft के Environment Management Hub (PSEMHUB) में एक क्रिटिकल (CVSS 9.8) अनऑथेंटिकेटेड रिमोट कोड एग्ज़िक्यूशन वल्नरेबिलिटी है, जिसे ShinyHunters ने 27 मई से 9 जून, 2026 के बीच ज़ीरो-डे के रूप में इस्तेमाल किया।

KDDI डेटा ब्रीच से कौन प्रभावित है?+

KDDI और पांच पार्टनर जापानी ISPs (STNet, JCom, Chubu Telecommunications, NIFTY, और BIGLOBE) के मौजूदा, पूर्व, और निष्क्रिय ग्राहक, जिन्होंने साझा ईमेल प्लेटफ़ॉर्म का इस्तेमाल किया, कुल मिलाकर लगभग 1.22 करोड़ एक्सपोज़्ड अकाउंट्स।

क्या Accenture ब्रीच एक रैनसमवेयर हमला था?+

नहीं। यह Azure DevOps रिपॉज़िटरी से क्रेडेंशियल और सोर्स-कोड चोरी थी, जिसे "888" नाम के एक्टर ने एक साइबरक्राइम फ़ोरम पर बेचा — यह कोई रैनसमवेयर एन्क्रिप्शन घटना नहीं थी।

मैं कैसे जांचूं कि मेरा संगठन PeopleSoft एक्सप्लॉइट चेन के प्रति एक्सपोज़्ड है या नहीं?+

PeopleSoft EMHub का इंटरनेट एक्सपोज़र जांचें, अपने PeopleTools पैच लेवल की Oracle के जुलाई CPU से तुलना करें, प्रकाशित IOC IP रेंज के लिए लॉग्स की समीक्षा करें, और क्रेडेंशियल एक्सपोज़र के लिए psappsrv.cfg का ऑडिट करें।

CYBERSLION - Cyber Security Hub

स्रोत: Oracle Security Alerts, Google Mandiant / GTIG थ्रेट इंटेलिजेंस प्रकाशन, MOXFIVE इंसिडेंट रिस्पॉन्स निष्कर्ष, और 27 मई – 9 जुलाई, 2026 की अवधि के लिए सार्वजनिक ब्रीच खुलासे। प्रोडक्शन ब्लॉकलिस्ट में इस्तेमाल करने से पहले IOCs को स्वतंत्र रूप से सत्यापित किया जाना चाहिए। यह विश्लेषण केवल रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है।

साप्ताहिक वल्नरेबिलिटी इंटेलिजेंस ब्रीफ: जुलाई 1 का सप्ताह, 2026

 

साप्ताहिक वल्नरेबिलिटी इंटेलिजेंस ब्रीफ: जुलाई 1 का सप्ताह, 2026

Adobe ColdFusion में अधिकतम-गंभीरता की लहर, Chrome 151 का रिकॉर्ड पैच बैच, Microsoft Defender में दो जीरो-डे, और SimpleHelp की KEV डेडलाइन

कवरेज विंडो: 29 जून – 5 जुलाई, 2026 वर्गीकरण: वल्नरेबिलिटी इंटेलिजेंस / पैच एडवाइजरी दर्शक: SOC एनालिस्ट, वल्नरेबिलिटी मैनेजमेंट टीमें, IT ऑपरेशंस


एग्ज़ीक्यूटिव समरी

जुलाई 2026 के पहले सप्ताह में असाधारण रूप से घना डिस्क्लोज़र साइकिल देखने को मिला — और यह 2026 के मानकों के हिसाब से भी असामान्य है, जहाँ AI-असिस्टेड फ़ज़िंग पहले ही मासिक CVE संख्या को सैकड़ों तक पहुँचा चुकी है। इस विंडो में सात अलग-अलग एडवाइज़रीज़ का CVSS बेस स्कोर 10.0 है, जिनमें से एक को एक सार्वजनिक तकनीकी राइट-अप के लगभग दो घंटे के भीतर रिवर्स-इंजीनियर करके हथियार बना दिया गया। यह ब्रीफ पैच ऑर्डर को सही ढंग से तय करने के लिए ज़रूरी तकनीकी विवरण — CWE वर्गीकरण, CVSS वेक्टर, प्रभावित/फिक्स्ड वर्शन, और एक्सप्लॉइटेशन स्टेटस — एक साथ प्रस्तुत करता है।

प्राथमिकता CVE(s) प्रोडक्ट CVSS 5 जुलाई तक स्थिति
P0 CVE-2026-48282 Adobe ColdFusion 2023/2025 10.0 KEV-सूचीबद्ध, वाइल्ड में एक्सप्लॉइट हो रहा है
P0 CVE-2026-48558 SimpleHelp RMM 10.0 KEV, BOD 26-04 डेडलाइन 2 जुलाई
P0 CVE-2026-48276/48277/48281/48283/48316 Adobe ColdFusion 10.0 (×5) डिस्क्लोज़र के समय एक्सप्लॉइट नहीं हुआ
P1 CVE-2026-48286 Adobe Campaign Classic (on-prem) 10.0 डिस्क्लोज़र के समय एक्सप्लॉइट नहीं हुआ
P1 CVE-2026-13028 Google Chrome (WebGL) 9.6 पैच हो चुका, कोई ज्ञात एक्सप्लॉइटेशन नहीं
P1 CVE-2026-33825 ("BlueHammer") Microsoft Defender Critical (EoP) सक्रिय रैनसमवेयर कैंपेन में पुष्ट
P1 "RoguePlanet" (CVE लंबित) Microsoft Defender Critical जीरो-डे, पैच विकासाधीन
P2 CVE-2026-20230 Cisco Unified CM High सक्रिय स्कैनिंग/IOC गतिविधि देखी गई
P2 CVE-2026-20251 Splunk Secure Gateway High सार्वजनिक PoC जारी
P2 CVE-2026-41053 Rancher 8.8 ऑथ बायपास, पैच उपलब्ध

1. Adobe ColdFusion और Campaign Classic — APSB26-68 (30 जून, 2026 को जारी)

Adobe की बुलेटिन APSB26-68, जो 30 जून को जारी हुई, ने ColdFusion में 11 वल्नरेबिलिटीज़ (2023 और 2025 दोनों ब्रांच में) को संबोधित किया, साथ ही Campaign Classic के लिए उसी दिन एक साथी एडवाइज़री भी आई — कुल मिलाकर 12 CVEs, जिनमें से सात को CVSS 10.0 रेट किया गया।

प्रभावित वर्शन:

  • ColdFusion 2025, Update 9 और उससे पहले के
  • ColdFusion 2023, Update 20 और उससे पहले के
  • Campaign Classic v7: 7.4.3 build 9396 और उससे पहले के (केवल on-premise)

फिक्स किया गया: ColdFusion 2025 Update 10, ColdFusion 2023 Update 21, Campaign Classic v7.4.3 build 9397

CVE-स्तरीय विवरण

CVE CWE CVSS 3.1 विवरण
CVE-2026-48282 CWE-22 (Path Traversal) 10.0 अनऑथेंटिकेटेड डायरेक्टरी ट्रैवर्सल जो आर्बिट्रेरी कोड एक्ज़ीक्यूशन तक ले जाता है। सक्रिय रूप से एक्सप्लॉइट हो रहा है।
CVE-2026-48276 CWE-434 (Unrestricted Upload) 10.0 अनऑथेंटिकेटेड मैलिशियस फ़ाइल अपलोड → एप्लिकेशन प्रिविलेज के साथ RCE
CVE-2026-48283 CWE-434 (Unrestricted Upload) 10.0 फ़ाइल-टाइप प्रतिबंध बायपास से एक्ज़ीक्यूटेबल स्क्रिप्ट प्लेसमेंट → RCE
CVE-2026-48277 CWE-20 (Improper Input Validation) 10.0 क्राफ्टेड इनपुट सैनिटाइज़ नहीं हुआ → रिमोट कोड एक्ज़ीक्यूशन
CVE-2026-48281 CWE-20 (Improper Input Validation) 10.0 अपर्याप्त डेटा सैनिटाइज़ेशन → अनऑथेंटिकेटेड RCE
CVE-2026-48316 CWE-20 (Improper Input Validation) 10.0 कोर रिक्वेस्ट-हैंडलिंग लॉजिक में खामी → अनऑथेंटिकेटेड RCE
CVE-2026-48313 CWE-22 (Path Traversal) 9.3 इच्छित डायरेक्टरी से बाहर आर्बिट्रेरी फ़ाइलसिस्टम रीड
CVE-2026-48315 CWE-20 (Improper Input Validation) 9.3 मैलफॉर्म्ड इनपुट के ज़रिए प्रिविलेज एस्केलेशन
CVE-2026-48286 (Campaign Classic) CWE-863 (Incorrect Authorization) 10.0 ऑथराइज़ेशन लॉजिक में खामी → आर्बिट्रेरी कोड एक्ज़ीक्यूशन, केवल on-prem

फ्लैगशिप फ्लॉ, CVE-2026-48282, का प्रकाशित CVSS 3.1 वेक्टर है: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

इस स्ट्रिंग का मतलब है: नेटवर्क से पहुँच योग्य (AV:N), कम अटैक कॉम्प्लेक्सिटी (AC:L), कोई प्रिविलेज ज़रूरी नहीं (PR:N), कोई यूज़र इंटरैक्शन ज़रूरी नहीं (UI:N), एक स्कोप चेंज (S:C — यानी वल्नरेबल कंपोनेंट अपने खुद के सिक्योरिटी स्कोप से बाहर के रिसोर्सेज़ को भी प्रभावित कर सकता है), और कॉन्फिडेंशियलिटी, इंटीग्रिटी, एवेलेबिलिटी तीनों पर पूर्ण प्रभाव। यह लगभग वह टेक्स्टबुक कॉम्बिनेशन है जो CVSS को अधिकतम सीमा तक पहुँचा देता है।

एक्सप्लॉइटेशन टाइमलाइन — CVE-2026-48282

इस सप्ताह सबसे ऊपर प्राथमिकता देने वाला CVE यही है:

  • 30 जून, 2026 — Adobe ने APSB26-68 प्रकाशित किया; CVE-2026-48282 पैच हो गया लेकिन एक्सप्लॉइटेड के रूप में फ्लैग नहीं किया गया।
  • ~2 जुलाई, 2026 — पाथ-ट्रैवर्सल मैकेनिज़्म को विस्तार से बताने वाला एक सार्वजनिक तकनीकी राइट-अप प्रकाशित हुआ।
  • 2 जुलाई, 2026 (T+~2 घंटे) — वल्नरेबिलिटी-इंटेलिजेंस ट्रैकर KEVIntel ने पहला पुष्ट एक्सप्लॉइटेशन प्रयास दर्ज किया, जो भारत-जियोलोकेटेड IP एड्रेस से उत्पन्न हुआ। हमलावरों ने इस खामी का इस्तेमाल करके अनपैच्ड, इंटरनेट-फेसिंग सर्वरों पर वेब शेल डाले।
  • 7 जुलाई, 2026 — CISA ने CVE-2026-48282 को KEV कैटलॉग में जोड़ा, जिसमें फेडरल रिमेडिएशन डेडलाइन 10 जुलाई थी (लेखन के समय तक यह डेडलाइन पहले ही बीत चुकी है)।

तकनीकी रूप से यह क्यों मायने रखता है: ColdFusion का एक्सप्लॉइटेशन इतिहास कोई संयोग नहीं है — इस प्रोडक्ट के 16 पिछले CVEs पहले से ही CISA के KEV कैटलॉग में मौजूद हैं, और ColdFusion सर्वर आमतौर पर पब्लिक वेब फ्रंट-एंड और इंटरनल डेटाबेस के बीच बैठते हैं, जिससे यहाँ एक सफल पाथ-ट्रैवर्सल-टू-RCE चेन सीधे बैकएंड डेटा स्टोर्स में पिवट पॉइंट बन जाती है।

रेमेडिएशन:

1. तुरंत ColdFusion 2025 Update 10 / 2023 Update 21 पर पैच करें — किसी भी
   अनपैच्ड, इंटरनेट-फेसिंग इंस्टेंस को रूटीन पैच आइटम नहीं बल्कि एक्टिव
   इंसिडेंट की तरह ट्रीट करें।
2. एनवायरनमेंट में कहीं भी अनडॉक्यूमेंटेड/लेगेसी ColdFusion इंस्टेंसेज़
   के लिए ऑडिट करें।
3. IOCs की खोज करें: वेब-एक्सेसिबल डायरेक्टरीज़ में अनपेक्षित .jsp/.cfm
   फ़ाइलें, ColdFusion प्रोसेस से असामान्य आउटबाउंड कनेक्शन, और वेबरूट
   के अंतर्गत फ़ाइलों पर बदले हुए टाइमस्टैम्प।
4. जहाँ ऐप्लिकेशन को सीधे एक्सपोज़र की ज़रूरत नहीं है वहाँ ColdFusion
   इंस्टेंसेज़ को पब्लिक इंटरनेट से सेगमेंट करें; एक कंपेंसेटिंग कंट्रोल
   के रूप में डायरेक्टरी-ट्रैवर्सल सीक्वेंस (../, एनकोडेड वेरिएंट %2e%2e/)
   को ब्लॉक करने वाला WAF रूल लगाएं।
5. Campaign Classic on-prem के लिए, बिल्ड 7.4.3.9397 या बाद का वर्शन
   कन्फर्म करें।

2. Google Chrome 151 — 382 CVEs पैच किए गए (अब तक का सबसे बड़ा सिंगल रिलीज़)

Chrome 151 के साथ 382 वल्नरेबिलिटीज़ ठीक की गईं — Chrome के इतिहास में किसी एक वर्शन में सबसे ज़्यादा फिक्स — जो V8, WebGL, WebRTC, GPU कंपोज़िटिंग, ऑटोफिल, नेविगेशन, और एक्सटेंशन API तक फैली हुई हैं। इनमें से पंद्रह क्रिटिकल रेटेड हैं जो रिमोट कोड एक्ज़ीक्यूशन सक्षम करती हैं।

फ्लैगशिप CVE: CVE-2026-13028

  • CWE-416 (Use-After-Free)
  • CVSS 3.1: 9.6
  • कंपोनेंट: WebGL
  • प्रभाव: मेमोरी ऑब्जेक्ट लाइफसाइकल के गलत मैनेजमेंट के ज़रिए रिमोट कोड एक्ज़ीक्यूशन; Android पर यह खामी अतिरिक्त रूप से एक रेंडरर सैंडबॉक्स एस्केप की अनुमति भी देती है।
  • अटैक वेक्टर: केवल यह ज़रूरी है कि विक्टिम एक खास तरीके से क्राफ्ट किया गया HTML पेज लोड करे — कम कॉम्प्लेक्सिटी, कोई ऑथेंटिकेशन नहीं, हमलावर की तरफ से कोई एलिवेटेड प्रिविलेज ज़रूरी नहीं।

फिक्स्ड वर्शन:

प्लेटफॉर्म फिक्स्ड वर्शन
Windows / macOS 149.0.7827.197
Linux 149.0.7827.196
Android 149.0.7827.197

ऑपरेशनल नोट्स: Chrome का साइलेंट ऑटो-अपडेट ज़्यादातर कंज़्यूमर एंडपॉइंट्स को 24 घंटों के भीतर ठीक कर देगा, लेकिन Group Policy/ADMX से मैनेज होने वाले एंटरप्राइज़ फ्लीट्स को स्पष्ट रूप से यह वेरिफाई करना चाहिए कि UpdatesSuppressed और टारगेट-वर्शन पॉलिसीज़ इंस्टॉल्स को रोक तो नहीं रही हैं। Chromium-आधारित ब्राउज़र (Microsoft Edge, Opera, Brave, Vivaldi) वही अंडरलाइंग इंजन बग्स इनहेरिट करते हैं और इनका अपडेट अलग से वेरिफाई करना ज़रूरी है — यह न मान लें कि इनकी पैच टाइमिंग अपस्ट्रीम Chrome जैसी ही होगी।


3. Microsoft Defender — 48 घंटों के भीतर दो क्रिटिकल जीरो-डे

Microsoft का बिल्ट-इन, SYSTEM-प्रिविलेज्ड एंटीवायरस इस सप्ताह तेज़ी से हुए दो स्वतंत्र क्रिटिकल डिस्क्लोज़र का विषय बना:

CVE-2026-33825 ("BlueHammer")

  • Microsoft Defender में प्रिविलेज-एस्केलेशन वल्नरेबिलिटी।
  • CISA ने इस विंडो के दौरान रैनसमवेयर कैंपेन में सक्रिय एक्सप्लॉइटेशन की पुष्टि की — अब यह कोई सैद्धांतिक जोखिम नहीं रहा।

"RoguePlanet" (लेखन के समय CVE असाइनमेंट लंबित)

  • BlueHammer रैनसमवेयर पुष्टि के एक दिन बाद डिस्क्लोज़ हुआ।
  • Microsoft ने पुष्टि की है कि यह वल्नरेबिलिटी मौजूद है और एक सिक्योरिटी पैच विकसित किया जा रहा है; तकनीकी विवरण रोके गए हैं क्योंकि यह एक अनपैच्ड, सक्रिय रूप से टारगेट किए जा सकने वाले फ्लॉ की ज़िम्मेदार डिस्क्लोज़र हैंडलिंग के अनुरूप है।

यह जोड़ी क्यों मायने रखती है: Defender SYSTEM-लेवल प्रिविलेज के साथ चलता है और Windows इंस्टॉल बेस में डिफ़ॉल्ट रूप से इनेबल्ड रहता है, जिससे यह किसी भी होस्ट पर कॉम्प्रोमाइज़ के सबसे उच्च-मूल्य वाले सिंगल पॉइंट में से एक बन जाता है। एक ही ट्रस्ट-बाउंड्री कंपोनेंट में 48 घंटों के भीतर दो स्वतंत्र क्रिटिकल वल्नरेबिलिटीज़ का होना, दो असंबंधित प्रोडक्ट्स में दो अलग-अलग बग्स की तुलना में एक भौतिक रूप से अलग जोखिम स्थिति है।

अंतरिम मिटिगेशन (RoguePlanet पैच आने तक):

- सुनिश्चित करें कि Defender प्लेटफॉर्म और सिग्नेचर अपडेट अप-टू-डेट हैं
  (Windows Update और MpCmdRun.exe -SignatureUpdate)।
- Windows Defender ऑपरेशनल इवेंट लॉग्स (Event Viewer → Applications
  and Services Logs → Microsoft → Windows → Windows Defender) की समीक्षा
  करें ताकि असामान्य स्कैन फेलियर, इंजन क्रैश, या MsMpEng.exe से जुड़े
  अनपेक्षित प्रोसेस इंजेक्शन का पता लगाया जा सके।
- सक्रिय BlueHammer कैंपेन को देखते हुए, एंडपॉइंट्स पर किसी भी
  Defender-संबंधित क्रैश या अनपेक्षित समाप्ति को संभावित एक्सप्लॉइटेशन
  संकेतक के रूप में ट्रीट करें।
- Microsoft का आउट-ऑफ-बैंड पैच जारी होते ही तुरंत लागू करें; अगले
  Patch Tuesday साइकिल का इंतज़ार न करें।

4. SimpleHelp RMM — CVE-2026-48558 (CVSS 10.0) — KEV डेडलाइन

CVE-2026-48558 SimpleHelp रिमोट मॉनिटरिंग और मैनेजमेंट (RMM) सॉफ्टवेयर में एक CISA KEV-कैटलॉग्ड वल्नरेबिलिटी है, जो पुष्ट MSP सप्लाई-चेन कॉम्प्रोमाइज़ गतिविधि और पोस्ट-एक्सप्लॉइटेशन स्टेज में TaskWeaver लोडर के डिप्लॉयमेंट से जुड़ी हुई है।

  • CVSS: 10.0
  • KEV रेमेडिएशन मैंडेट: Binding Operational Directive 26-04 की 3-दिन की पैचिंग विंडो, फेडरल सिविलियन सिस्टम्स के लिए 2 जुलाई, 2026 की डेडलाइन के साथ।
  • सप्लाई-चेन एंगल: चूँकि SimpleHelp का व्यापक रूप से इस्तेमाल मैनेज्ड सर्विस प्रोवाइडर्स (MSPs) द्वारा क्लाइंट एनवायरनमेंट को रिमोटली एडमिनिस्टर करने के लिए किया जाता है, एक ही कॉम्प्रोमाइज़्ड MSP इंस्टेंस उस MSP की पहुँच वाले हर डाउनस्ट्रीम कस्टमर नेटवर्क में फैल सकता है — यह वही थ्रेट पैटर्न है जो पहले भी RMM-टारगेटेड कैंपेन में देखा गया है।

एक्शन आइटम:

1. हर सर्वर इंस्टेंस पर पैच्ड SimpleHelp वर्शन डिप्लॉय होने की पुष्टि
   करें — केवल क्लाइंट एजेंट्स ही नहीं।
2. यदि आपका संगठन किसी MSP का कस्टमर है, तो अपने प्रोवाइडर से पैच
   स्टेटस की लिखित पुष्टि माँगें; यह न मान लें कि यह अपने आप हो गया है।
3. EDR अलर्ट्स और एंडपॉइंट टेलीमेट्री में TaskWeaver लोडर IOCs की खोज
   करें, यहाँ तक कि उन सिस्टम्स पर भी जो पैच हो चुके हैं — पैचिंग किसी
   पहले से डिप्लॉय हुए इम्प्लांट को नहीं हटाती।
4. पैच से पहले की असामान्य सेशन गतिविधि के लिए SimpleHelp ऑथेंटिकेशन
   लॉग्स की समीक्षा करें।

5. एंटरप्राइज़ इंफ्रास्ट्रक्चर — सहायक एडवाइज़रीज़

प्रोडक्ट CVE CWE / प्रकार CVSS विवरण
WinRAR (CVE-2023-40477 का RAR5 वेरिएंट) CWE-122 (Heap Buffer Overflow, RAR5 recovery-volume पार्सर) डिस्क्लोज़र पर औपचारिक रूप से स्कोर नहीं किया गया 7.23 में फिक्स किया गया। 2023 का फिक्स केवल RAR3 recovery-volume फॉर्मैट को कवर करता था; RAR5 एक्सप्लॉइटेबल बना रहा। कोई ऑटो-अपडेट मैकेनिज़्म नहीं है, इसलिए मैनुअल या थर्ड-पार्टी-टूल्ड डिप्लॉयमेंट ज़रूरी है।
Splunk Secure Gateway CVE-2026-20251 CWE-502 (Deserialization of Untrusted Data) High सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जारी हुआ, जिससे एक्सप्लॉइटेशन की संभावना काफी बढ़ गई। तुरंत पैच करें और Secure Gateway का नेटवर्क एक्सपोज़र सीमित करें।
Apache Tomcat (2 CVEs) Authentication Bypass / Security Constraint Bypass निर्दिष्ट नहीं web.xml में <security-constraint> नियमों को लागू करने वाले रिक्वेस्ट-रूटिंग लॉजिक को प्रभावित करता है; एक बायपास उन इंटरनल सर्वलेट्स/एंडपॉइंट्स को एक्सपोज़ कर सकता है जिन्हें प्रोटेक्टेड माना गया था।
Citrix NetScaler ADC/Gateway (कई) Denial of Service / Memory Overflow High NetScaler एक नेटवर्क एज डिवाइस है; यहाँ एवेलेबिलिटी पर असर उतना ही ऑपरेशनल इंसिडेंट है जितना सिक्योरिटी इंसिडेंट।
Rancher CVE-2026-41053 CWE-287-क्लास (Incorrect Authentication Caching) 8.8 GitHub ऑथ-प्रोवाइडर सेशन कैशिंग में खामी किसी भी लॉग-इन यूज़र को एक्सेस दे देती है, चाहे इच्छित RBAC स्कोप कुछ भी हो — प्रभावी रूप से Rancher-मैनेज्ड Kubernetes क्लस्टर्स के लिए एक पूर्ण ऑथेंटिकेशन बायपास। यह 2.13 < 2.13.6 और 2.14 < 2.14.2 को प्रभावित करता है।
Apache ActiveMQ (6 CVEs) Input Validation / Authorization / Memory Handling 7.5–8.1 मैसेज ब्रोकर में कई समस्याओं का क्लस्टर; विशेष रूप से मैनेजमेंट/एडमिन एंडपॉइंट्स पर ऑथराइज़ेशन चेक की समीक्षा करें।
Cisco Unified CM CVE-2026-20230 इस विंडो की टेलीमेट्री में निर्दिष्ट नहीं High इस सप्ताह अभी तक कोई KEV एडिशन नहीं, लेकिन सक्रिय स्कैनिंग ट्रैफिक देखा गया। IOC: /platform-services/axis2-web/ के अंतर्गत अनपेक्षित फ़ाइलें।

Cisco Unified CM — हंटिंग गाइडेंस:

1. सभी Unified CM नोड्स पर /platform-services/axis2-web/ के अंतर्गत
   नई/अनपेक्षित फ़ाइलों के लिए फ़ाइलसिस्टम स्कैन करें — यह CVE-2026-20230
   से जुड़ी स्कैनिंग/एक्सप्लॉइटेशन गतिविधि के लिए पुष्ट IOC पाथ है।
2. WAF/फ़ायरवॉल नियमों को अपडेट करें ताकि ज्ञात Tor एग्ज़िट नोड्स से
   पब्लिक-फेसिंग Unified CM इंस्टेंसेज़ की ओर आने वाले इनबाउंड ट्रैफिक
   को ब्लॉक या अलर्ट किया जा सके — देखी गई स्कैनिंग ट्रैफिक Tor
   इंफ्रास्ट्रक्चर से उत्पन्न हुई है।
3. Unified CM और अन्य वॉइस/UC इंफ्रास्ट्रक्चर को सामान्य यूज़र और
   सर्वर VLANs से अलग सेगमेंट करें; कॉल-कंट्रोल फंक्शनैलिटी के लिए
   सख्ती से ज़रूरी एक्सेस के अलावा सामान्य कॉर्पोरेट नेटवर्क से सीधी
   इनबाउंड एक्सेस की अनुमति न दें।

समेकित पैच-ऑर्डर सिफारिश

केवल CVSS स्कोर से नहीं, बल्कि एक्सप्लॉइटेशन स्टेटस और ब्लास्ट रेडियस के अनुसार रैंक किया गया:

  1. CVE-2026-48282 (ColdFusion) — पुष्ट सक्रिय एक्सप्लॉइटेशन, KEV-बाउंड, RCE, कोई ऑथ ज़रूरी नहीं। अभी पैच करें या ऑफलाइन ले जाएं।
  2. CVE-2026-48558 (SimpleHelp) — KEV डेडलाइन पहले ही बीत चुकी; MSP कस्टमर बेस पर सप्लाई-चेन ब्लास्ट रेडियस।
  3. CVE-2026-33825 "BlueHammer" (Defender) — सक्रिय रैनसमवेयर उपयोग में पुष्ट।
  4. बाकी ColdFusion CVSS 10.0 क्लस्टर (48276/48277/48281/48283/48316) और Campaign Classic CVE-2026-48286 — अभी तक एक्सप्लॉइट होते नहीं देखा गया, लेकिन उसी प्रोडक्ट फैमिली में जिसका एक बग पहले ही हथियार बनाया जा चुका है; हमलावर की रुचि ज़्यादा मानकर चलें।
  5. Chrome 151 / CVE-2026-13028 — फ्लीट-वाइड डिप्लॉयमेंट वेरिफाई करें; Android पर सैंडबॉक्स-एस्केप की संभावना इसे रूटीन ब्राउज़र पैचिंग से ऊपर ले जाती है।
  6. Rancher CVE-2026-41053 — Kubernetes मैनेजमेंट प्लेन पर पूर्ण ऑथ बायपास; किसी भी क्लस्टर के लिए प्राथमिकता दें जो एक कड़ाई से भरोसेमंद नेटवर्क से बाहर एक्सपोज़्ड है।
  7. Splunk CVE-2026-20251 — अब सार्वजनिक PoC उपलब्ध है; मान लें कि हथियारीकरण निकट है।
  8. Cisco Unified CM CVE-2026-20230 — पूरा पैच साइकिल पूरा होने से पहले ही अभी IOCs की खोज करें।
  9. Tomcat / NetScaler / ActiveMQ / WinRAR — सामान्य पैच कैडेंस में लागू करें, लेकिन WinRAR की ऑटो-अपडेट की कमी को स्थायी गैप न बनने दें; ऐतिहासिक रूप से यह वह लॉन्ग-टेल आइटम रहा है जिसकी ओर हमलावर बार-बार लौटते हैं।

समापन विश्लेषण

इस सप्ताह की तकनीकी थ्रूलाइन उन प्रोडक्ट्स में अनऑथेंटिकेटेड, बिना-यूज़र-इंटरैक्शन RCE का केंद्रीकरण है जो या तो डिज़ाइन से ही इंटरनेट-फेसिंग हैं (ColdFusion, NetScaler, Unified CM) या डिफ़ॉल्ट रूप से एलिवेटेड सिस्टम प्रिविलेज के साथ चलते हैं (Defender)। एक ही सप्ताह में सात CVSS 10.0 स्कोर 2026 की पहले से ऊँची बेसलाइन के मुकाबले भी एक सांख्यिकीय आउटलायर है, और CVE-2026-48282 के तकनीकी डिस्क्लोज़र और पहले देखे गए एक्सप्लॉइटेशन के बीच लगभग दो घंटे का अंतर इस साल बार-बार देखे गए एक पैटर्न को मजबूत करता है: सार्वजनिक तकनीकी राइट-अप अब केवल अकादमिक संदर्भ सामग्री नहीं रह गए हैं, बल्कि अवसरवादी स्कैनिंग के लिए स्टार्टिंग गन का काम कर रहे हैं। वल्नरेबिलिटी मैनेजमेंट प्रोग्राम्स को इस बैच को ट्राइएज करते समय पैच का समय को कम से कम CVSS स्कोर जितना ही वज़न देना चाहिए।

यह ब्रीफ Adobe Security Bulletin APSB26-68, CISA KEV कैटलॉग एंट्रीज़, Google Chrome Releases, Microsoft Security Response Center एडवाइज़रीज़, और स्वतंत्र वल्नरेबिलिटी-इंटेलिजेंस रिपोर्टिंग से संकलित है, जो 5 जुलाई, 2026 तक अपडेट है। CybersLion पर बने रहें अगले फॉलो-अप के लिए जो Microsoft के 14 जुलाई के Patch Tuesday को कवर करेगा, जिसने एक ही रिलीज़ में 622 CVEs को संबोधित करके अपना ही रिकॉर्ड तोड़ दिया।