होम पेज पर लौटेंRead in English

Advisory summary

अभी अपडेट करें: iPhone के टारगेटेड zero-day का फ़िक्स (iOS 26.7.1) और Chrome 154

प्रकाशित 4 मिनट में पढ़ेंलेखक: Vivek Kumar
प्रतीकात्मक चित्र, जिस पर अंग्रेज़ी में लिखा है: UPDATE NOW

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।

Apple ने iPhone और Mac की एक खामी ठीक की है, जिसका Apple के मुताबिक कुछ ख़ास लोगों को निशाना बनाकर इस्तेमाल हुआ हो सकता है। Chrome 154 में 32 और फ़िक्स हैं; Google ने किसी के इस्तेमाल की बात नहीं कही। वर्ज़न, असर और अपडेट का तरीका।

01 / क्या हुआ

Apple ने 28 सितंबर 2026 को iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 और macOS Sequoia 15.8.1 जारी किए। हर अपडेट एक ही खामी ठीक करता है: CVE-2026-86950 (CVE यानी किसी सिक्योरिटी बग की सार्वजनिक ID)। यह Apple के 2D ड्रॉइंग फ़्रेमवर्क CoreGraphics में out-of-bounds write की खामी है। ख़ास तरीके से बनाई गई एक फ़ाइल से हमलावर डिवाइस पर अपना कोड चला सकता है।

Apple के मुताबिक उसे एक रिपोर्ट की जानकारी है कि iOS 27 से पहले के वर्ज़न पर कुछ ख़ास लोगों को निशाना बनाकर किए गए बेहद sophisticated हमले में इस खामी का इस्तेमाल हुआ हो सकता है ('may have been exploited ... against specific targeted individuals')। अगर ऐसा है, तो यह zero-day था, यानी ऐसी खामी जिस पर फ़िक्स आने से पहले ही हमला हुआ। Apple ने इसका श्रेय Meta Product Security को दिया है। 29 सितंबर को अमेरिकी एजेंसी CISA ने इसे अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा और संघीय (federal) एजेंसियों को 2 अक्टूबर तक की मोहलत दी। CERT-In के नोट CIVN-2026-0485 (1 अक्टूबर) ने इसे High रेटिंग दी है।

29 सितंबर को ही Google ने desktop Chrome का नया वर्ज़न जारी किया: Windows और Mac के लिए 154.0.8037.92/.93 और Linux के लिए 154.0.8037.92। इसमें 32 सिक्योरिटी फ़िक्स हैं: एक Critical (CVE-2026-102331) और 25 High। Google ने इनमें से किसी के हमलों में इस्तेमाल की बात नहीं कही है। CERT-In के नोट CIVN-2026-0486 (1 अक्टूबर) ने इन्हें Critical रेटिंग दी है। Google के मुताबिक Android के लिए Chrome 154.0.8037.92 में भी वही फ़िक्स हैं, जब तक अलग से न बताया जाए।

02 / किस पर असर

  • वर्ज़न 26 वाले iPhone और iPad: 26.7.1 से पहले का कोई भी वर्ज़न। फ़िक्स वर्ज़न 26 वाले हर डिवाइस (iPhone 11 और बाद के मॉडल) के लिए है।
  • Mac: 26.7.1 से पहले का Tahoe और 15.8.1 से पहले का Sequoia।
  • iOS 27 और macOS Golden Gate 27: Apple ने इन्हें प्रभावित वर्ज़न में नहीं गिना है। Apple के मुताबिक इनके 27.0.1 अपडेट में कोई CVE दर्ज नहीं है।
  • पुराने डिवाइस: iPhone XS, XS Max, XR और iPad (7th generation) के लिए iOS 18 ही आख़िरी वर्ज़न है। Apple ने iOS 18 के लिए कोई फ़िक्स जारी नहीं किया है, और यह भी नहीं बताया कि iOS 18 या Sonoma जैसे पुराने macOS पर असर है या नहीं। The Hacker News के मुताबिक कोई workaround नहीं बताया गया है; ऐसे डिवाइस पर अनजान PDF और दूसरी फ़ाइलों से सावधान रहें।
  • Chrome: Windows, Mac, Linux और Android पर 154.0.8037.92 से पहले के वर्ज़न।

03 / पुष्टि, रिपोर्ट और दावे

पुष्टि (Apple, CISA, CERT-In, Google): ऊपर दिए गए वर्ज़न और CVE ID, Apple का 'may have been exploited' वाला बयान, और KEV लिस्टिंग, जो CISA के मुताबिक सक्रिय इस्तेमाल के सबूत पर आधारित है। CERT-In, Apple से आगे जाकर कहता है कि इस खामी का सक्रिय रूप से इस्तेमाल हो रहा है ('is being actively exploited')।

रिपोर्ट (The Hacker News): सिक्योरिटी फ़र्म Calif ने 30 सितंबर को ऐसी scripts जारी कीं जो ख़ास तरह के font वाली PDF बनाती हैं। बिना अपडेट वाले Mac पर इससे Calif का टेस्ट प्रोग्राम crash हुआ (debugger trace के साथ)। Crash होना, काम करने वाला हमला नहीं है। The Hacker News, WhatsApp से जुड़े Calif के सुरागों को परिस्थितिजन्य (circumstantial) सबूत बताता है। Calif की पोस्ट WhatsApp से डिलीवरी का कोई रास्ता टेस्ट नहीं करती, और ऐसे रास्ते का अनुमान लगाने वाला एक वाक्य Calif ने पब्लिश करने के 85 मिनट बाद हटा दिया।

दावा (Calif का, बिना पुष्टि): यही फ़ाइल iOS पर भी बग ट्रिगर करती है (iOS का कोई trace जारी नहीं हुआ), और WhatsApp 26.38.74 में जोड़ी गई नई PDF font जांच डिलीवरी के किसी संभावित रास्ते की ओर इशारा करती है।

पता नहीं: निशाने पर कौन था, हमला किसने किया, कितने लोग, या फ़ाइलें कैसे पहुंचीं। WhatsApp ने इस खामी को अपने app से जोड़ने वाली कोई advisory जारी नहीं की है।

'Targeted' यह बताता है कि किस पर हमला हुआ, यह नहीं कि किसे अपडेट की ज़रूरत नहीं।

04 / अपडेट कैसे करें

  • iPhone या iPad: Settings में General, फिर Software Update खोलें और Download and Install पर टैप करें: वर्ज़न 26 पर 26.7.1, iOS 27 पर 27.0.1।
  • Mac: Apple मेन्यू में System Settings, फिर General और Software Update खोलें, और जो अपडेट दिखे उसे इंस्टॉल करें।
  • कंप्यूटर पर Chrome: तीन बिंदु वाले मेन्यू में Help, फिर About Google Chrome खोलें और Relaunch चुनें। वर्ज़न 154.0.8037.92 या उसके बाद का होना चाहिए। Google के मुताबिक यह आने वाले दिनों या हफ़्तों में पहुंचेगा, इसलिए इंतज़ार करने के बजाय खुद जांचें।
  • Android पर Chrome: Play Store में प्रोफ़ाइल आइकन, फिर Manage apps & device खोलें और 'Updates available' में Chrome को अपडेट करें। Google के मुताबिक यह अगले कुछ दिनों में Google Play पर आएगा; अभी न दिखे तो बाद में फिर जांचें।
  • अपडेट सिर्फ़ इन्हीं जगहों से करें। 'अपना ब्राउज़र अपडेट करें' वाले नकली pop-up loader मैलवेयर (जैसे SocGholish) फैलाने का जाना-माना तरीका हैं। चैट में भेजी गई APK फ़ाइल से Chrome कभी इंस्टॉल न करें।

05 / अगर आप निशाने पर हो सकते हैं, और IT टीमों के लिए

  • पत्रकार, एक्टिविस्ट और ऐसे दूसरे लोग जिन्हें निजी तौर पर निशाना बनाया जा सकता है, Lockdown Mode भी चालू कर सकते हैं (Settings, Privacy & Security)। Apple इसे एक वैकल्पिक, बेहद सख़्त सुरक्षा ('extreme protection') बताता है। The Hacker News के मुताबिक Apple ने यह नहीं बताया कि Lockdown Mode रिपोर्ट किए गए हमलों को रोक पाता या नहीं, इसलिए पहले अपडेट करें।
  • IT टीमें: अपडेट device management से पुश करें; हमारा 29 सितंबर का KEV digest और KEV tracker देखें। CERT-In के निर्देशों के दायरे में आने वाले संगठनों को तय साइबर घटनाओं की रिपोर्ट 6 घंटे के अंदर करनी होती है: CERT-In को रिपोर्ट कैसे करें।

स्रोत सूची / 2026-1001-IC

और रिपोर्ट