साइबर सुरक्षा

बड़े क्रोम 151 अपडेट के बाद अपने डिजिटल पदचिह्न को सुरक्षित करना

गूगल ने क्रोम 151 में 370 कमजोरियों को ठीक किया है, जिसमें सात महत्वपूर्ण यूज़-आफ्टर-फ्री और इनपुट वैलिडेशन खामियां शामिल हैं। अपने डेटा की सुरक्षा के लिए अभी अपडेट करें।
बड़े क्रोम 151 अपडेट के बाद अपने डिजिटल पदचिह्न को सुरक्षित करना

कल मैंने अपना लैपटॉप खोला तो मेरे ब्राउज़र के कोने में परिचित हरा 'अपडेट' आइकन दिखाई दिया। आमतौर पर, ये अपडेट मामूली स्थिरता के मुद्दों को संबोधित करते हैं या ऐसी सुविधाएँ जोड़ते हैं जिन पर अधिकांश उपयोगकर्ता कभी ध्यान नहीं देते हैं। इस बार बात अलग है। क्रोम 151 की रिलीज़ एक चौंकाने वाली सुरक्षा घटना है जो 370 अलग-अलग कमजोरियों को दूर करती है। जब क्रोम जैसा मजबूत सॉफ्टवेयर एक ही चक्र में 370 सुधारों की मांग करता है, तो यह एक अनुस्मारक है कि इंटरनेट तक पहुँचने के लिए हम जिन उपकरणों का उपयोग करते हैं, वे कई गतिशील हिस्सों वाली विशाल और जटिल मशीनें हैं।

इस पैमाने के सुरक्षा अपडेट दुर्लभ हैं। गूगल ने 29 जुलाई, 2026 को विंडोज, मैक और लिनक्स उपयोगकर्ताओं के लिए संस्करण 151 अपडेट जारी किया। तकनीकी डेटा से पता चलता है कि टीम ने 71 उच्च-गंभीर मुद्दों के साथ-साथ सात महत्वपूर्ण खामियों को ठीक किया है। इन पैच की भारी संख्या उन लोगों के लिए एक चेतावनी है जो ब्राउज़र नोटिफिकेशन को प्राथमिकता के बजाय एक परेशानी मानते हैं। जोखिम के दृष्टिकोण से, इन बगों की विविधता दर्शाती है कि यदि उपयोगकर्ता पुराने संस्करण पर बना रहता है, तो हमलावरों के पास सिस्टम से समझौता करने के कई तरीके होते हैं।

ब्राउज़र सुरक्षा का वास्तुशिल्प विरोधाभास (The architectural paradox of browser security)

गूगल क्रोम के सैंडबॉक्स आर्किटेक्चर में लाखों डॉलर का निवेश करता है। यह डिज़ाइन ब्राउज़र को बाकी ऑपरेटिंग सिस्टम से अलग करने के लिए बनाया गया है। एक आदर्श दुनिया में, भले ही कोई वेबसाइट दुर्भावनापूर्ण हो, वह आपकी फ़ाइलों या आपके वेबकैम तक नहीं पहुँच सकती क्योंकि वह सैंडबॉक्स के अंदर फंसी होती है। यह वह अपेक्षित सुरक्षा है जिस पर हम हर दिन भरोसा करते हैं। हालाँकि, आधुनिक सॉफ़्टवेयर की वास्तविक शोषण क्षमता (exploitability) एक अलग कहानी बताती है। ये 370 कमजोरियां साबित करती हैं कि बहु-स्तरीय सुरक्षा में भी कमियां होती हैं।

एक ब्राउज़र एक उच्च-सुरक्षा तिजोरी की तरह है जहाँ तालों को लगातार बदला जा रहा है। सैंडबॉक्स बाहरी दीवार है, लेकिन 151 अपडेट दिखाता है कि आंतरिक तंत्र में विफलता के कई बिंदु हैं। जब हम महत्वपूर्ण कमजोरियों की सूची देखते हैं, तो हम पाते हैं कि उनमें से अधिकांश उन मानक सुरक्षा जांचों को दरकिनार कर देती हैं जो ब्राउज़र को स्थिर रखती हैं। ये खामियां सिर्फ बग नहीं हैं; ये अनधिकृत कोड निष्पादन (unauthorized code execution) के अवसर हैं। वास्तुशिल्प स्तर पर, 3D ग्राफिक्स रेंडर करने और वेब पेजों को कंपोज़िट करने की जटिलता एक विशाल हमला क्षेत्र (attack surface) बनाती है जिसका पूरी तरह से बचाव करना मुश्किल है।

सात महत्वपूर्ण खामियों का विश्लेषण

सैकड़ों सुधारों के बीच, सात अपनी गंभीर गंभीरता के कारण अलग दिखते हैं। इनमें से अधिकांश में 'यूज़ आफ्टर फ्री' (use after free) के रूप में जानी जाने वाली मेमोरी प्रबंधन त्रुटि शामिल है। मैंने एक बार एक होम लैब में एक पुराने एप्लिकेशन में इसी तरह के बग को पुनरुत्पादित करने की कोशिश में पूरा सप्ताहांत बिताया था। यूज़-आफ्टर-फ्री त्रुटि तब होती है जब कोई प्रोग्राम मेमोरी खाली होने के बाद भी पॉइंटर का उपयोग करना जारी रखता है। यह उस किराएदार की तरह है जो अपार्टमेंट से बाहर जाने के बाद भी चाबियाँ अपने पास रखता है। यदि कोई हमलावर सही समय चुनता है, तो वे उस खाली जगह में अपना दुर्भावनापूर्ण डेटा डाल सकते हैं। जब प्रोग्राम उस 'मुक्त' मेमोरी का उपयोग करने की कोशिश करता है, तो वह इसके बजाय हमलावर का कोड चलाता है।

सात में से पांच महत्वपूर्ण बग इसी विशिष्ट मेमोरी समस्या से संबंधित हैं। वे ब्राउज़र के विभिन्न हिस्सों में मौजूद हैं जैसे Skia, जो ग्राफिक्स को संभालता है, और Ozone, जो विभिन्न ऑपरेटिंग सिस्टम के लिए इंटरफ़ेस का प्रबंधन करता है।

  • CVE-2026-17650: कंपोजिटिंग में यूज़ आफ्टर फ्री (18 मई, 2026 को रिपोर्ट किया गया)
  • CVE-2026-17652: व्यूज़ में यूज़ आफ्टर फ्री (2 जून, 2026 को रिपोर्ट किया गया)
  • CVE-2026-17653: Skia में यूज़ आफ्टर फ्री (5 जून, 2026 को रिपोर्ट किया गया)
  • CVE-2026-17656: Ozone में यूज़ आफ्टर फ्री (14 जून, 2026 को रिपोर्ट किया गया)

अन्य दो महत्वपूर्ण बग अविश्वसनीय इनपुट के अपर्याप्त सत्यापन से संबंधित हैं। यह एक क्लासिक सुरक्षा विफलता है जहाँ सॉफ़्टवेयर इंटरनेट से प्राप्त डेटा पर बिना किसी दुर्भावनापूर्ण पैटर्न की जाँच किए भरोसा करता है। CVE-2026-17651 Dawn को प्रभावित करता है, जबकि CVE-2026-17655 ANGLE को प्रभावित करता है। ये दोनों घटक ग्राफिक्स को संभालते हैं। सक्रिय रूप से कहें तो, ये ग्राफिक्स परतें खतरनाक हैं क्योंकि वे जटिल वेब कोड को आपके कंप्यूटर के हार्डवेयर के निर्देशों में अनुवादित करती हैं। यदि वह अनुवाद प्रक्रिया त्रुटिपूर्ण है, तो एक वेबसाइट 'जहरीला' निर्देश भेज सकती है जो GPU पर नियंत्रण कर लेता है।

ANGLE और ग्राफिक्स अनुवाद की भूमिका

ANGLE एक उपकरण है जो OpenGL ग्राफिक्स कोड को Vulkan या DirectX जैसे प्रारूपों में अनुवादित करता है। यह सॉफ़्टवेयर का एक आवश्यक हिस्सा है क्योंकि यह क्रोम को हर डिवाइस के लिए अद्वितीय ड्राइवरों की आवश्यकता के बिना विभिन्न फोन और कंप्यूटरों पर 3D ग्राफिक्स को सुचारू रूप से चलाने की अनुमति देता है। हालाँकि, अनुवाद परतें अक्सर श्रृंखला की सबसे कमजोर कड़ी होती हैं। वे एक वेबसाइट से कच्चा, अविश्वसनीय डेटा लेते हैं और उसे कुछ ऐसा बनाते हैं जिसे सिस्टम हार्डवेयर समझ सके।

जब ANGLE में अपर्याप्त सत्यापन होता है, तो दरवाजे पर खड़ा 'बाउंसर' आईडी की ठीक से जांच नहीं कर रहा होता है। एक हमलावर एक विकृत ग्राफिक्स अनुरोध भेज सकता है जो एक सामान्य 3D ऑब्जेक्ट की तरह दिखता है लेकिन वास्तव में उसमें पेलोड होता है। यह पेलोड ब्राउज़र को क्रैश कर सकता है या हमलावर को सैंडबॉक्स से बाहर निकलने की अनुमति दे सकता है। इन छेदों को पैच करना जहाज के पतवार में रिसाव को बंद करने जैसा है। यदि आप एक छोटा सा छेद भी खुला छोड़ देते हैं, तो पूरा जहाज खतरे में पड़ जाता है। ये सुधार सुनिश्चित करते हैं कि ग्राफिक्स इंजन वेब से आने वाले डेटा के हर टुकड़े को अत्यधिक संदेह के साथ देखे।

रेस कंडीशन और अपडेटर जोखिम

CVE-2026-17654 एक और दिलचस्प महत्वपूर्ण भेद्यता है, जो क्रोम अपडेटर में एक रेस कंडीशन (race condition) है। रेस कंडीशन तब होती है जब दो प्रक्रियाएं एक ही समय में कुछ करने की कोशिश करती हैं, और परिणाम इस बात पर निर्भर करता है कि कौन सी प्रक्रिया पहले समाप्त होती है। सुरक्षा के संदर्भ में, एक हमलावर इस समय के अंतराल का उपयोग सिस्टम द्वारा निष्पादित किए जाने से ठीक पहले एक वैध फ़ाइल को दुर्भावनापूर्ण फ़ाइल के साथ बदलने के लिए कर सकता है।

यह विडंबना ही है कि ब्राउज़र को सुरक्षित रखने के लिए बनाए गए उपकरण में ही एक भेद्यता मौजूद है। यदि अपडेटर के साथ समझौता किया जाता है, तो सॉफ़्टवेयर का पूरा ट्रस्ट मॉडल ध्वस्त हो जाता है। इस बग की रिपोर्ट 10 जून, 2026 को की गई थी। संस्करण 151 में इसे ठीक करके, गूगल यह सुनिश्चित करता है कि भविष्य के पैच के लिए अपडेट प्रक्रिया स्वयं एक सुरक्षित चैनल बनी रहे। दीर्घकालिक सुरक्षा के लिए अपडेट तंत्र की अखंडता बनाए रखना मिशन-क्रिटिकल है।

खोज की लागत का मापन

गूगल ने इन बगों को खोजने वाले शोधकर्ताओं को कम से कम $58,500 का भुगतान किया। यह राशि रिपोर्ट की गई अधिकांश खामियों के पुरस्कारों को कवर करती है, हालांकि सभी 13 लंबित भुगतानों के सार्वजनिक होने के बाद अंतिम कुल राशि अधिक होगी। एक औसत उपयोगकर्ता के लिए, $58,000 बहुत अधिक पैसा लगता है। हालाँकि, हाई-एंड कारनामों (exploits) की दुनिया में, यह एक मामूली राशि है। एक महत्वपूर्ण क्रोम भेद्यता के लिए काम करने वाला एक्सप्लॉइट ग्रे मार्केट में सैकड़ों-हजारों डॉलर में बिक सकता है।

बग बाउंटी प्रोग्राम व्हाइट-हैट शोधकर्ताओं की नैतिकता पर निर्भर करता है जो खामियों को दलालों को बेचने के बजाय गूगल को रिपोर्ट करना चुनते हैं। इन शोधकर्ताओं ने मई और जून 2026 के बीच गूगल के साथ काम किया ताकि यह सुनिश्चित किया जा सके कि सार्वजनिक रिलीज़ से पहले सुधार तैयार थे। यह सहयोग एक लचीले सॉफ्टवेयर पारिस्थितिकी तंत्र का एक महत्वपूर्ण हिस्सा है। यह विक्रेता को उन दुर्भावनापूर्ण अभिनेताओं से आगे रहने की अनुमति देता है जो लगातार कोड में कमजोरियों को स्कैन कर रहे हैं। नतीजतन, स्थिर चैनल संस्करण 151 उन संस्करणों की तुलना में बहुत सुरक्षित है जिनका शोधकर्ता कुछ सप्ताह पहले परीक्षण कर रहे थे।

ब्राउज़र रखरखाव के लिए व्यावहारिक कदम

पैचिंग के अलावा, इन कमजोरियों की संख्या बताती है कि उपयोगकर्ताओं को अपनी सुरक्षा में सक्रिय भूमिका निभानी चाहिए। ब्राउज़र डिजिटल दुनिया की प्राथमिक खिड़की है, और यह फ़िशिंग और मैलवेयर का प्राथमिक लक्ष्य भी है। जब एक ही अपडेट चक्र में 370 बग दिखाई दे सकते हैं, तो केवल डिफ़ॉल्ट सेटिंग्स पर भरोसा करना अक्सर पर्याप्त नहीं होता है।

सबसे पहले, अपने संस्करण को सत्यापित करें। आप ऊपरी दाएं कोने में तीन बिंदुओं पर क्लिक करके, 'Help' चुनकर और फिर 'About Google Chrome' चुनकर ऐसा कर सकते हैं। ब्राउज़र स्वचालित रूप से अपडेट की जांच करेगा और आपको पुनरारंभ (relaunch) करने के लिए कहेगा। विंडोज और मैक पर, सुरक्षित संस्करण 151.0.7922.71/.72 हैं। लिनक्स पर, 151.0.7922.71 देखें।

दूसरा, अपने ब्राउज़र को नियमित रूप से पुनरारंभ करें। कई लोग हफ्तों तक दर्जनों टैब के साथ अपना ब्राउज़र खुला छोड़ देते हैं। जब तक प्रोग्राम बंद होकर फिर से नहीं खुलता, तब तक अपडेट इंस्टालेशन प्रक्रिया पूरी नहीं हो सकती। भले ही क्रोम बैकग्राउंड में पैच डाउनलोड कर ले, फिर भी आप उस रिलॉन्च होने तक असुरक्षित हैं। इसे एक सुरक्षा गार्ड की तरह समझें जिसके पास नई चाबियाँ तो हैं लेकिन वह तब तक ताले नहीं बदल सकता जब तक कि हर कोई इमारत से बाहर न चला जाए।

तत्काल कार्रवाई के लिए मुख्य निष्कर्ष

एक मजबूत सुरक्षा स्थिति बनाए रखने के लिए, तुरंत इन विशिष्ट चरणों का पालन करें:

  • अपडेट के लिए बाध्य करें (Force the update): स्वचालित रोलआउट की प्रतीक्षा न करें। संस्करण 151 के डाउनलोड को ट्रिगर करने के लिए मैन्युअल रूप से 'About Chrome' पेज देखें।
  • अपने एक्सटेंशन का ऑडिट करें: बड़े अपडेट उन ब्राउज़र एक्सटेंशन को हटाने का एक अच्छा समय हैं जिनका आप अब उपयोग नहीं करते हैं। एक्सटेंशन हमले के क्षेत्र को बढ़ाते हैं और कभी-कभी हमलावरों द्वारा हाईजैक किए जा सकते हैं।
  • उन्नत सुरक्षा सक्षम करें (Enable enhanced protection): क्रोम सेटिंग्स पर जाएं और 'Enhanced Safe Browsing' चालू करें। यह खतरनाक वेबसाइटों और डाउनलोड के खिलाफ तेज, सक्रिय सुरक्षा प्रदान करता है।
  • सिस्टम व्यवहार की निगरानी करें: यदि आपका ब्राउज़र बार-बार क्रैश होता है या असामान्य ग्राफिक्स गड़बड़ियाँ दिखाता है, तो यह किसी हमले के प्रयास या दूषित इंस्टॉलेशन का संकेत हो सकता है। यदि अपडेट के बाद भी ये समस्याएं बनी रहती हैं, तो ब्राउज़र को फिर से इंस्टॉल करें।

अपने डिजिटल पदचिह्न को सुरक्षित करना एक निरंतर प्रक्रिया है। हालांकि 370 कमजोरियां चिंताजनक लगती हैं, लेकिन तथ्य यह है कि उन्हें अब पैच कर दिया गया है, यह रक्षात्मक पक्ष के लिए एक जीत है। सूचित रहकर और अपने सॉफ़्टवेयर को अपडेट रखकर, आप अपने ब्राउज़र को एक दायित्व से एक सुरक्षित प्रवेश द्वार में बदल देते हैं।

स्रोत (Sources)

  • Google Chrome Stable Channel Update Blog (July 2026)
  • MITRE CVE Database
  • NIST National Vulnerability Database (NVD)
  • Chromium Open Source Project Documentation

अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है और पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा का स्थान नहीं लेता है।

bg
bg
bg

आप दूसरी तरफ देखिए।

हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।

/ एक नि: शुल्क खाता बनाएं