نظرانداز کرکے مرکزی مواد پر جائیں

CVE-2026-21992: Oracle Identity Manager میں RCE خامی، CVSS سکور 9.8 – مکمل تجزیہ اور فوری پیچ گائیڈ

CVE-2026-21992 Oracle Identity Manager critical vulnerability CVSS 9 point 8 RCE patch guide featured image showing cracked digital shield and server rack


 CVE-2026-21992: Oracle Identity Manager میں RCE خامی، CVSS سکور 9.8 – مکمل تجزیہ اور فوری پیچ گائیڈ

تعارف (Intro)

مارچ 2026 میں Oracle نے ایک ناقص حد تک سنگین خطرہ (Critical Vulnerability) سے متعلق ایمرجنسی پیچ جاری کیا جس کا کوڈ CVE-2026-21992 ہے۔ اس کی CVSS شدت کا سکور 9.8 (Critical) ہے، جس کا مطلب ہے کہ یہ بغیر کسی تصدیق (Unauthenticated) کے ریموٹ کوڈ پر عمل درآمد (RCE: Remote Code Execution) کی اجازت دیتی ہے۔

یہ مضمون اس خامی کی تکنیکی تفصیلات، متاثرہ مصنوعات، ممکنہ اثرات اور فوری حل پر مشتمل ہے۔

یہ خامی کتنی سنگین ہے؟ (Severity Overview)

اس خامی کو CVSS v3.1 کے مطابق درجہ بندی کیا گیا ہے:

· Attack Vector (AV): Network – انٹرنیٹ سے حملہ ممکن

· Attack Complexity (AC): Low – حملے میں کوئی خاص شرائط درکار نہیں

· Privileges Required (PR): None – بغیر کسی صارف نام یا پاس ورڈ کے

· User Interaction (UI): None – صارف کی جانب سے کسی عمل کی ضرورت نہیں

· Impact: Confidentiality, Integrity, Availability سب High

نتیجہ: ایک حملہ آور مکمل طور پر system takeover کر سکتا ہے۔

کون سی مصنوعات متاثر ہیں؟ (Affected Products)

Oracle نے درج ذیل پروڈکٹس کو متاثرہ قرار دیا ہے:

پروڈکٹ متاثرہ ورژن

Oracle Identity Manager (OIM) 12.2.1.4.0, 14.1.2.1.0

Oracle Web Services Manager (OWSM) 12.2.1.4.0, 14.1.2.1.0

نوٹ: یہ خامی Oracle Fusion Middleware کے حصے میں موجود ہے۔

تکنیکی وجہ کیا ہے؟ (Technical Root Cause)

یہ خامی XML input validation کے نامکمل ہونے کی وجہ سے پیدا ہوتی ہے۔ جب OIM کسی خاص قسم کے XML ڈیٹا کو پروسیس کرتا ہے، تو وہ code injection کے لیے راستہ فراہم کر دیتا ہے۔

حملہ آور صرف ایک specially crafted HTTP request بھیج کر:

1. سرور پر arbitrary commands چلا سکتا ہے۔

2. حساس ڈیٹا (جیسے ڈیٹا بیس کے ریکارڈ) چوری کر سکتا ہے۔

3. سروس کو مکمل طور پر کریش کر سکتا ہے (DoS)۔

سب سے خطرناک بات: اس کے لیے کسی قسم کی authentication کی ضرورت نہیں۔

کیا اس کا استعمال ہو چکا ہے؟ (Exploitation Status)

اب تک (اپریل 2026 تک) بڑے پیمانے پر حملوں کی کوئی تصدیق شدہ رپورٹ موجود نہیں ہے۔ تاہم، سیکیورٹی فرم GreyNoise اور ShadowServer نے اس خامی کو اسکین کرنے والے کچھ IP ایڈریس ریکارڈ کیے ہیں۔

ماہرین اسے "trivial to exploit" (بہت آسان) قرار دیتے ہیں، یعنی عوامی Exploit جاری ہوتے ہی حملوں میں تیزی سے اضافہ ہو جائے گا۔

فوری حل: کیا کرنا ہے؟ (Immediate Remediation)

یہ کوئی عارضی حل (workaround) نہیں ہے۔ صرف پیچ ہی واحد حل ہے۔

1. فوری طور پر پیچ ڈاؤن لوڈ کریں:

   · Oracle Critical Patch Update Advisory (CPU) مارچ 2026 دیکھیں۔

   · Patch نمبر: 37055841 (Oracle Support سے حاصل کریں)

2. اگر پیچ فوری ممکن نہ ہو تو:

   · انٹرنیٹ سے OIM اور OWSM کے انٹرفیس کو بلاک کر دیں۔

   · Web Application Firewall (WAF) میں XML payloads کو اسکین کرنے والے قواعد شامل کریں۔

3. اسکین کریں: اپنے لاگز میں درخواستوں کی جانچ کریں جن میں غیر معمولی XML ڈیٹا ہو۔

اکثر پوچھے گئے سوالات (FAQs)

سوال: کیا Oracle Cloud خود بخود محفوظ ہے؟

جواب: اگر آپ Oracle Cloud Infrastructure (OCI) پر managed سروس استعمال کر رہے ہیں، تو Oracle نے خود بخود پیچ لگا دیا ہے۔ لیکن اپنی custom ڈپلائیمنٹ کی صورت میں آپ کو خود پیچ لگانا ہو گا۔

سوال: کیا یہ خامی ransomware سے تعلق رکھتی ہے؟

جواب: خود یہ خامی ransomware نہیں ہے، لیکن حملہ آور اسے ransomware ڈیلیور کرنے کے لیے استعمال کر سکتے ہیں۔

نتیجہ (Conclusion)

CVE-2026-21992 ایک انتہائی سنگین خامی ہے جو بغیر کسی پاس ورڈ کے آپ کے پورے Identity Management سسٹم پر قبضہ کر سکتی ہے۔

فوری اقدام: آج ہی اپنے Oracle Identity Manager اور Web Services Manager کے ورژن چیک کریں اور مارچ 2026 کا CPU پیچ انسٹال کریں۔

تحریر از محمد طارق 

تبصرے

اس بلاگ سے مقبول پوسٹس

🛢️پٹرول پر 100 روپے سبسڈی 2026: مکمل رہنمائی اور رجسٹریشن کا طریقہ

🛢️ پپٹرول پر 100 روپے سبسڈی 2026: مکمل رہنمائی خطوط اور رجسٹریشن کا طریقہ پاکستان حکومت کی پٹرول سبسڈی 2026 کے بارے میں مکمل معلومات۔ اہلیت، رجسٹریشن کا طریقہ، فوائد و نقصانات، اور اکثر پوچھے گئے سوالات۔ تحریر از محمد طارق لیبلز: #پٹرول_سبسڈی #حکومت_پاکستان #موٹر_سائیکل #وزیراعظم_ریلیف #فیول_سبسڈی 📑 فہرست مضامین (TOC) 1. فوری حقائق (Quick Facts) 2. تعارف 3. اہلیت کے معیار 4. رجسٹریشن کا طریقہ کار 5. فوائد و نقصانات 6. اکثر پوچھے گئے سوالات (FAQ) 7. حتمی ہدایات 📊 فوری حقائق (Quick Facts Box) عنوان تفصیل 💰 سبسڈی کی رقم 100 روپے فی لیٹر 🛵 مستحقین صرف موٹر سائیکل سوار 📅 دورانیہ 3 ماہ (مزید توسیع ممکن) ⛽ زیادہ سے زیادہ 20-30 لیٹر ماہانہ 💵 زیادہ سے زیادہ بچت 3000 روپے ماہانہ 📞 ہیلپ لائن 0800-03000 ✉️ SMS نمبر 9771 🎯 تعارف وزیراعظم شہباز شریف کی زیر صدارت حالیہ اجلاس میں فیصلہ کیا گیا کہ پٹرول کی قیمت 378 روپے فی لیٹر کر دی گئی ہے۔ تاہم یہ کمی صرف ایک ماہ کے لیے ہے۔ اس لیے مستحق افراد کے لیے 100 روپے فی لیٹر کی سبسڈی کا اعلان کیا گیا ہے۔ یہ سبسڈی صرف ان لوگوں کے لیے ہے جو اپنی روزی ر...

توبہ قبول ہونے کی علامات: قرآن و حدیث کی روشنی میں مکمل رہنمائی

توبہ قبول ہونے کی علامات 📖 قرآن و حدیث کی روشنی میں مکمل رہنمائی  Meta Description: توبہ قبول ہونے کی علامات کیا ہیں؟ جانئیے قرآن و حدیث کی روشنی میں 15 سے زائد نشانیاں، توبہ کے شرائط، فوائد، نقصانات، حقیقی واقعات، علمائے کرام کے اقوال، اور مکمل رہنمائی۔ Labels: توبہ، قبولیت کی علامات، اسلامی معلومات، قرآن و حدیث، روحانی اصلاح، گناہوں سے توبہ، استغفار 📌 Quick Facts Box 📚 بنیادی ماخذ قرآن (8 سے زائد آیات)، صحیح احادیث (25 سے زائد) 🕋 شرط اول اخلاص نیت (صرف اللہ کی رضا کے لیے) 🚫 گناہ چھوڑنا فوری طور پر، بغیر کسی تاخیر کے 😢 ندامت دل سے پشیمانی، آنسو اختیاری ہیں 🛑 عزم دوبارہ نہ کرنے کا پختہ ارادہ ⚖️ حقوق العباد معافی لینا یا حق ادا کرنا (اگر ممکن ہو) ⏰ وقت موت سے پہلے، سورج مغرب سے طلوع ہونے سے پہلے 🤲 قبولیت کی ضمانت شرائط پوری ہوں تو اللہ کا وعدہ ہے 📑 Table of Contents (TOC) 1. تعارف 2. توبہ کے شرائط (شرعی اصول) 3. توبہ قبول ہونے کی 15+ علامات 4. توبہ کے فوائد و نقصانات 5. توبہ کے حقیقی واقعات (صحابہ و سلف) 6. علمائے کرام کے اقوال 7. اکثر پوچھے جانے والے سوالات (FAQ) 8. حوالہ ...

CM-302 سپرسونک میزائل: پاکستان نیوی کا گیم چینجر | مکمل حقائق اور تجزیہ

🚀 CM-302: پاکستان کا سپرسونک سمندری دفاعی نظام تحریر از محمد طارق  📄 میٹا ڈیٹا (Meta Description) CM-302 پاکستان نیوی کا جدید ترین سپرسونک اینٹی شپ میزائل ہے۔ جانئے اس کی رفتار، رینج، فوائد، نقصانات اور پاکستان کی سمندری دفاعی صلاحیتوں پر اس کے اثرات۔ 📑 فہرست مضامین (Table of Contents - TOC) 1. تعارف 2. Quick Facts Box (فوری حقائق) 3. CM-302 کی تکنیکی خصوصیات 4. فوائد و نقصانات 5. اکثر پوچھے جانے والے سوالات (FAQ) 6. حوالہ جات 1️⃣ تعارف جدید ٹیکنالوجی، برق رفتاری، اور بے مثال درستگی — یہ وہ تین ستون ہیں جن پر CM-302 میزائل نظام کھڑا ہے۔ پاکستان نیوی نے CM-302 جیسے جدید سپرسونک میزائلوں کو اپنی بحری بیڑے میں شامل کرکے سمندری تحفظ کی نئی تعریف لکھ دی ہے۔ یہ نظام محض ایک ہتھیار نہیں بلکہ روک تھام (Deterrence) اور پاکستان کی بڑھتی ہوئی بحری قوت کی علامت ہے۔ یہ میزائل بھارتی برہموس میزائل کا مقابلہ کرنے کے لیے حاصل کیا گیا ہے اور اس وقت Type 054A/P (طغرل کلاس) فریگیٹس اور ساحلی لانچروں پر نصب ہے۔ 2️⃣ Quick Facts Box (فوری حقائق) رفتار Mach 2.5 – 3.5 (آواز سے تین گنا تیز) رینج 290 کلو...

اسلام آباد مذاکرات 2026: براہِ راست بات چیت کا آغاز – حقائق، فوائد و نقصانات اور تازہ ترین اپڈیٹ

📢 اسلام آباد مذاکرات: براہِ راست بات چیت کا آغاز – اسلام آباد میں امریکہ-ایران براہِ راست مذاکرات کی تازہ ترین صورتحال، ایجنڈا، فریقین کے موقف، اور ممکنہ نتائج۔ پاکستان کے کردار اور اہم حقائق پر مبنی تجزیہ۔ لیبلز: #اسلام_آباد_مذاکرات #ایران_امریکہ #پاکستان #براہ_راست_مذاکرات #جوہری_پروگرام #آبنائے_ہرمز #TariqWrites 📦 Quick Facts Box (فوری حقائق) عنوان تفصیل 📍 مقام اسلام آباد، پاکستان 🗓️ تاریخ 11 اپریل 2026ء 🤝 فریقین امریکہ (نائب صدر جے ڈی وینس)، ایران (اسپیکر محمد باقر قالیباف) 🕊️ ثالث پاکستان (وزیراعظم شہباز شریف) 📌 موجودہ مرحلہ براہِ راست مذاکرات (جاری) ⚖️ بنیادی دستاویز ایران کا 10 نکاتی منصوبہ 📑 Table of Contents (TOC) 1. تعارف 2. مذاکرات کے مراحل (اسٹیج بائی اسٹیج) 3. دونوں فریقوں کے فوائد و نقصانات 4. ذیلی ہیڈنگز کے ساتھ تجزیاتی پیراگراف 5. اکثر پوچھے جانے والے سوالات (FAQ) 6. حوالہ جات 7. تحریر از محمد طارق 1۔  تعارف 🚨 اسلام آباد مذاکرات — تازہ ترین اپڈیٹ: جاری سفارتی مذاکرات کا فریم ورک اب ایک نہایت اہم مرحلے میں داخل ہو چکا ہے!!! ابتدائی بالواسطہ بات چیت کے بعد، ا...

700 ملین ڈالر کا امریکی E-3 سینٹری جاسوس طیارہ ایرانی شاہد ڈرون سے تباہ | ایران کا 1450 کلومیٹر دور سے پن پوائنٹ حملہ

📋 فوری حقائق (Quick Facts) ⚡ ✈️ طیارہ: بوئنگ E-3 سینٹری (سیریل 81-0005) 💰 قیمت: 700 ملین امریکی ڈالر 📍 واقعہ مقام: پرنس سلطان ایئر بیس، سعودی عرب 💣 حملہ آور: ایرانی شاہد خودکش ڈرون (Shahid 136) 📡 ریڈار رینج: 400 کلومیٹر ⛽ بغیر ایندھن رینج: 7,000 کلومیٹر (اصل 7,400 کلومیٹر) 🎯 حملہ فاصلہ: 1,450 کلومیٹر (پن پوائنٹ ریڈار پر) 🇺🇸 امریکی بیڑا: 16 طیارے تھے ➜ اب 15 رہ گئے 🔄 کراچی تا سکردو: ≈ 1,450 کلومیٹر (مماثل فاصلہ) 📌 واقعہ: پرنس سلطان ایئر بیس پر تباہی 💥 27 مارچ 2026 کو سعودی عرب کے پرنس سلطان ایئر بیس پر تعینات امریکی فضائیہ کا جدید ترین بوئنگ E-3 سینٹری (سینٹری اواکس) جاسوس طیارہ ایرانی ساختہ شاہد 136 خودکش ڈرون سے تباہ ہوگیا۔ یہ طیارہ جس کی مالیت 700 ملین ڈالر تھی، سیریل نمبر 81-0005 کے نام سے رجسٹرڈ تھا۔ حملے کے نتیجے میں طیارہ مکمل طور پر زمین بوس ہوگیا اور امریکی فضائیہ کے قیمتی اثاثے کو شدید نقصان پہنچا۔ واقعے کے بعد امریکی کمانڈ نے تصدیق کی کہ ایرانی ڈرون نے انتہائی درستی سے ریڈار سسٹم کو نشانہ بنایا، جس سے طیارہ اپنی پرواز کی صلاحیت بھی کھو بیٹھا۔ 🛰️ E-3 سینٹری کی خوفن...