نظرانداز کرکے مرکزی مواد پر جائیں

CVE-2026-21992: Oracle Identity Manager میں RCE خامی، CVSS سکور 9.8 – مکمل تجزیہ اور فوری پیچ گائیڈ

CVE-2026-21992 Oracle Identity Manager critical vulnerability CVSS 9 point 8 RCE patch guide featured image showing cracked digital shield and server rack


 CVE-2026-21992: Oracle Identity Manager میں RCE خامی، CVSS سکور 9.8 – مکمل تجزیہ اور فوری پیچ گائیڈ

تعارف (Intro)

مارچ 2026 میں Oracle نے ایک ناقص حد تک سنگین خطرہ (Critical Vulnerability) سے متعلق ایمرجنسی پیچ جاری کیا جس کا کوڈ CVE-2026-21992 ہے۔ اس کی CVSS شدت کا سکور 9.8 (Critical) ہے، جس کا مطلب ہے کہ یہ بغیر کسی تصدیق (Unauthenticated) کے ریموٹ کوڈ پر عمل درآمد (RCE: Remote Code Execution) کی اجازت دیتی ہے۔

یہ مضمون اس خامی کی تکنیکی تفصیلات، متاثرہ مصنوعات، ممکنہ اثرات اور فوری حل پر مشتمل ہے۔

یہ خامی کتنی سنگین ہے؟ (Severity Overview)

اس خامی کو CVSS v3.1 کے مطابق درجہ بندی کیا گیا ہے:

· Attack Vector (AV): Network – انٹرنیٹ سے حملہ ممکن

· Attack Complexity (AC): Low – حملے میں کوئی خاص شرائط درکار نہیں

· Privileges Required (PR): None – بغیر کسی صارف نام یا پاس ورڈ کے

· User Interaction (UI): None – صارف کی جانب سے کسی عمل کی ضرورت نہیں

· Impact: Confidentiality, Integrity, Availability سب High

نتیجہ: ایک حملہ آور مکمل طور پر system takeover کر سکتا ہے۔

کون سی مصنوعات متاثر ہیں؟ (Affected Products)

Oracle نے درج ذیل پروڈکٹس کو متاثرہ قرار دیا ہے:

پروڈکٹ متاثرہ ورژن

Oracle Identity Manager (OIM) 12.2.1.4.0, 14.1.2.1.0

Oracle Web Services Manager (OWSM) 12.2.1.4.0, 14.1.2.1.0

نوٹ: یہ خامی Oracle Fusion Middleware کے حصے میں موجود ہے۔

تکنیکی وجہ کیا ہے؟ (Technical Root Cause)

یہ خامی XML input validation کے نامکمل ہونے کی وجہ سے پیدا ہوتی ہے۔ جب OIM کسی خاص قسم کے XML ڈیٹا کو پروسیس کرتا ہے، تو وہ code injection کے لیے راستہ فراہم کر دیتا ہے۔

حملہ آور صرف ایک specially crafted HTTP request بھیج کر:

1. سرور پر arbitrary commands چلا سکتا ہے۔

2. حساس ڈیٹا (جیسے ڈیٹا بیس کے ریکارڈ) چوری کر سکتا ہے۔

3. سروس کو مکمل طور پر کریش کر سکتا ہے (DoS)۔

سب سے خطرناک بات: اس کے لیے کسی قسم کی authentication کی ضرورت نہیں۔

کیا اس کا استعمال ہو چکا ہے؟ (Exploitation Status)

اب تک (اپریل 2026 تک) بڑے پیمانے پر حملوں کی کوئی تصدیق شدہ رپورٹ موجود نہیں ہے۔ تاہم، سیکیورٹی فرم GreyNoise اور ShadowServer نے اس خامی کو اسکین کرنے والے کچھ IP ایڈریس ریکارڈ کیے ہیں۔

ماہرین اسے "trivial to exploit" (بہت آسان) قرار دیتے ہیں، یعنی عوامی Exploit جاری ہوتے ہی حملوں میں تیزی سے اضافہ ہو جائے گا۔

فوری حل: کیا کرنا ہے؟ (Immediate Remediation)

یہ کوئی عارضی حل (workaround) نہیں ہے۔ صرف پیچ ہی واحد حل ہے۔

1. فوری طور پر پیچ ڈاؤن لوڈ کریں:

   · Oracle Critical Patch Update Advisory (CPU) مارچ 2026 دیکھیں۔

   · Patch نمبر: 37055841 (Oracle Support سے حاصل کریں)

2. اگر پیچ فوری ممکن نہ ہو تو:

   · انٹرنیٹ سے OIM اور OWSM کے انٹرفیس کو بلاک کر دیں۔

   · Web Application Firewall (WAF) میں XML payloads کو اسکین کرنے والے قواعد شامل کریں۔

3. اسکین کریں: اپنے لاگز میں درخواستوں کی جانچ کریں جن میں غیر معمولی XML ڈیٹا ہو۔

اکثر پوچھے گئے سوالات (FAQs)

سوال: کیا Oracle Cloud خود بخود محفوظ ہے؟

جواب: اگر آپ Oracle Cloud Infrastructure (OCI) پر managed سروس استعمال کر رہے ہیں، تو Oracle نے خود بخود پیچ لگا دیا ہے۔ لیکن اپنی custom ڈپلائیمنٹ کی صورت میں آپ کو خود پیچ لگانا ہو گا۔

سوال: کیا یہ خامی ransomware سے تعلق رکھتی ہے؟

جواب: خود یہ خامی ransomware نہیں ہے، لیکن حملہ آور اسے ransomware ڈیلیور کرنے کے لیے استعمال کر سکتے ہیں۔

نتیجہ (Conclusion)

CVE-2026-21992 ایک انتہائی سنگین خامی ہے جو بغیر کسی پاس ورڈ کے آپ کے پورے Identity Management سسٹم پر قبضہ کر سکتی ہے۔

فوری اقدام: آج ہی اپنے Oracle Identity Manager اور Web Services Manager کے ورژن چیک کریں اور مارچ 2026 کا CPU پیچ انسٹال کریں۔

تحریر از محمد طارق 

تبصرے

اس بلاگ سے مقبول پوسٹس

پی ایس ایل 11 کا مکمل شیڈول جاری: آٹھ ٹیمیں، 44 میچز، چھ شہر - 2026کا میلہ

🏏 پی ایس ایل 11: تاریخ کا سب سے بڑا ایونٹ آٹھ ٹیمیں | 44 میچز | چھ شہر | 39 دن پاکستان کرکٹ بورڈ (PCB) نے 9 مارچ 2026 کو PSL 11 کا مکمل شیڈول جاری کر دیا۔ یہ ٹورنامنٹ پاکستان کی کرکٹ تاریخ کا سب سے بڑا ایونٹ ہوگا جو 26 مارچ سے 3 مئی 2026 تک جاری رہے گا۔ اس سال پہلی بار 8 ٹیمیں حصہ لیں گی اور 44 میچز ملک بھر کے 6 شہروں میں کھیلے جائیں گے۔ 🔥 اس سال کی خاص باتیں: · ✅ دو نئی ٹیموں کا اضافہ: حیدرآباد کنگس مین اور راولپنڈی پنڈیز · ✅ پہلی بار فیصل آباد اور پشاور میں پی ایس ایل میچز · ✅ ڈبل ہیڈرز (ایک دن میں دو میچ) کا آغاز · ✅ نئی حریفیاں: حیدرآباد vs کراچی، راولپنڈی vs اسلام آباد 📊 ٹورنامنٹ کے اعدادوشمار شماریات تفصیل 🗓️ کل دن 39 دن 🏏 کل میچز 44 میچز 👥 شریک ٹیمیں 8 ٹیمیں 🏟️ میزبان شہر 6 شہر 🕒 میچ کا وقت 2:30 PM / 7:00-8:00 PM 🏆 شریک ٹیمیں اور ان کی قیمت ٹیم علامت نیلامی قیمت (کروڑ میں) اسلام آباد یونائیٹڈ 🇮🇸 200 کراچی کنگز 👑 210 لاہور قلندرز 🦁 195 ملتان سلطانز 🌊 180 پشاور زلمی ⚡ 190 کوئٹہ گلیڈی ایٹرز 🏔️ 185 حیدرآباد کنگس مین (نئی) 👑 175 راولپنڈی پنڈیز (نئی) 🏞️ 245 (سب سے مہن...

پاکستان کی معیشت کے مسائل اور ان کا حل ، مکمل گائیڈ

🇵🇰 پاکستان معیشت: مسائل اور حل - مکمل گائیڈ (اپڈیٹ: 3 اپریل 2026) تاریخ اشاعت: 13 مارچ 2026 | آخری اپڈیٹ: 3 اپریل 2026 📊 تعارف: معیشت کی موجودہ صورتحال (پھر بمقابلہ اب) شے 13 مارچ (پہلے) 3 اپریل (اب) تبدیلی مہنگائی 25% 28.5% +3.5% زرمبادلہ کے ذخائر 8 ارب ڈالر 6.2 ارب ڈالر -1.8 ارب قرضوں پر سالانہ سود 5,000 ارب روپے 5,800 ارب روپے +800 ارب ڈالر کی قیمت 285 روپے 298 روپے +13 روپے تیل کی قیمت 92 ڈالر 118 ڈالر +26 ڈالر ⚠️ اگر فوری اقدامات نہ کیے گئے تو صورتحال مزید خراب ہو سکتی ہے۔ اس تفصیلی گائیڈ میں ہم 10 اہم شعبوں میں اصلاحات پیش کر رہے ہیں جن سے معیشت کو سنبھالا جا سکتا ہے۔ 1️⃣ ٹیکس نظام میں اصلاحات (تازہ) موجودہ صورتحال: 24 کروڑ آبادی میں سے صرف 2.5 ملین لوگ ٹیکس دیتے ہیں (1%)۔ 50% معیشت غیر رسمی ہے۔ شعبہ ممکنہ سالانہ محصول (پہلے) ممکنہ سالانہ محصول (اب - تخمینہ) ریٹیل سیکٹر (5% ٹیکس) 200 ارب 250 ارب ریئل اسٹیٹ ٹرانزیکشن 150 ارب 180 ارب زرعی انکم ٹیکس 100 ارب 120 ارب گاڑی ٹریکر سسٹم 50 ارب 60 ارب کل 500 ارب 610 ارب 2️⃣ برآمدات میں اضافہ (تازہ) موجودہ خسارہ: 20 ارب ڈالر سالانہ (برآم...

5G سپیکٹرم کی نیلامی کی مکمل تفصیلات جانئے اس خبر میں

یہاں پاکستان میں 5G سپیکٹرم نیلامی پر ایک تفصیلی بلاگ پوسٹ پیش ہے، جو 10 مارچ 2026 کو اختتام پذیر ہوئی: --- عنوان: پاکستان میں 5G کا آغاز: 12 سال بعد تاریخی سپیکٹرم نیلامی مکمل، جانئے کس نے کتنا سپیکٹرم خریدا تاریخ: 11 مارچ 2026 آخرکار وہ لمحہ آگیا جس کا پاکستان بھر کے ٹیکنالوجی کے شوقین افراد اور موبائل صارفین برسوں سے انتظار کر رہے تھے۔ پاکستان ٹیلی کمیونیکیشن اتھارٹی (PTA) نے 10 مارچ 2026 کو بڑی کامیابی کے ساتھ 5G سپیکٹرم نیلامی کا عمل مکمل کر لیا، جو مملکت میں 5G خدمات کے اجراء کی راہ ہموار کرتا ہے ۔ یہ نیلامی 12 سال کے طویل انتظار کے بعد ہوئی ہے، اس سے قبل 2014 اور 2016 کے درمیان 3G اور 4G سپیکٹرم کی نیلامی ہوئی تھی ۔ 🗓️ نیلامی کا عمل اور شفافیت یہ نیلامی انتہائی شفاف طریقے سے عمل میں لائی گئی۔ PTA نے اپنے ہیڈکوارٹر اسلام آباد میں ایک کنٹرول روم قائم کیا، جہاں ایک محفوظ الیکٹرانک نیلامی نظام (EAS) کے ذریعے بولی لگائی گئی ۔ بین الاقوامی کنسلٹنٹ NERA Economic Consulting کے تعاون سے منعقد ہونے والے اس عمل میں تین اہل آپریٹرز جاز، یوفون اور زونگ نے شرکت کی ۔ دلچسپ بات یہ رہی کہ آپریٹ...

پاکستان میں ڈیجیٹل مالیاتی مستقبل کی صبح: ورچوئل اثاثہ جات ایکٹ 2026

✨ تعارف: ڈیجیٹل مالیاتی انقلاب 6 مارچ 2026 پاکستان کی مالیاتی تاریخ کا ایک یادگار دن ہے۔ اس روز صدر مملکت نے ورچوئل اثاثہ جات ایکٹ 2026 پر دستخط کیے اور یہ قانون بن گیا۔ اس قانون کے ذریعے پاکستان نے کرپٹو کرنسی (Cryptocurrency) کو قانونی حیثیت دے دی ہے۔ یہ قانون پاکستان کو دنیا کے ان چند ممالک میں شامل کرتا ہے جہاں کرپٹو کرنسی کو باقاعدہ ریگولیٹ کیا جاتا ہے۔ اس سے نہ صرف غیر ملکی سرمایہ کاری کو فروغ ملے گا بلکہ پاکستان کے نوجوانوں کے لیے روزگار کے نئے مواقع بھی پیدا ہوں گے۔ اس پوسٹ میں ہم ورچوئل اثاثہ جات ایکٹ 2026 کی ہر شق، اس کے اثرات، مواقع اور چیلنجز پر تفصیل سے روشنی ڈالیں گے۔ 💡 "یہ قانون پاکستان کو ڈیجیٹل معیشت کی دوڑ میں سب سے آگے لے آئے گا" - وزیر خزانہ 📜 پس منظر: کرپٹو کرنسی کا سفر پاکستان میں کرپٹو کرنسی کا سفر 2017 میں شروع ہوا جب بٹ کوائن کی قیمت پہلی بار $10,000 تک پہنچی۔ اس وقت پاکستان کے نوجوانوں نے بڑی تعداد میں کرپٹو کرنسی میں سرمایہ کاری شروع کی۔ 2021 میں پاکستان دنیا بھر میں کرپٹو اپنانے والے ممالک میں تیسرے نمبر پر آ گیا۔ اس وقت پاکستان میں 3-4 کروڑ لوگ ...

شہباز شریف کا سعودی عرب دورہ: محمد بن سلمان سے ملاقات، 5 ارب ڈالر کی امداد متوقع

🇸🇦 شہباز شریف کا سعودی عرب دورہ: محمد بن سلمان سے ملاقات، 5 ارب ڈالر کی امداد متوقع علاقائی کشیدگی کے دوران اہم سفارتی دورہ، پاک افغان جنگ اور امریکہ ایران تنازع پر مشاورت آخری اپ ڈیٹ: 13 مارچ 2026 • رات 10:30 بجے #شہباز_شریف #سعودی_عرب #محمد_بن_سلمان #پاک_سعودی_تعلقات #5_ارب_ڈالر ⚡ دورے کی تفصیل وزیراعظم شہباز شریف 13 مارچ 2026 کو سعودی عرب کے 2 روزہ سرکاری دورے پر روانہ ہو گئے۔ ان کے ہمراہ وفاقی وزراء اور اعلیٰ سرکاری افسران کا وفد بھی ہے۔ دورے کے پہلے ہی روز شہباز شریف کی ولی عہد شہزادہ محمد بن سلمان سے القصر الصغریٰ پیلس میں ملاقات ہوئی۔ اس ملاقات میں دو طرفہ تعلقات، علاقائی صورتحال اور اقتصادی تعاون پر تفصیلی تبادلہ خیال کیا گیا۔ 💬 "پاکستان ہمیشہ سعودی عرب کے ساتھ کھڑا رہے گا" — شہباز شریف ⏰ دورے کی ٹائم لائن 13 مارچ 2026 • صبح 9:00 بجے: وزیراعظم شہباز شریف جدہ ایئرپورٹ پہنچے، سعودی عرب کے اعلیٰ حکام نے استقبال کیا۔ 13 مارچ 2026 • دوپہر 12:30 بجے: شہباز شریف کی محمد بن سلمان سے القصر الصغریٰ پیلس میں ملاقات۔ 13 مارچ 2026 • شام 4:00 بجے: سعودی ولی عہد کے اعزاز میں ظہرا...