प्लेटफ़ॉर्म
android
घटक
app-authenticator
में ठीक किया गया
4.16.1
CVE-2026-33875, Gematik Authenticator में एक प्रमाणीकरण प्रवाह अपहरण भेद्यता है। इसका मतलब है कि हमलावर दुर्भावनापूर्ण डीप लिंक पर क्लिक करने वाले पीड़ितों की पहचान के साथ प्रमाणित करने के लिए संभावित रूप से प्रमाणीकरण प्रक्रिया को हाईजैक कर सकते हैं। यह भेद्यता 4.16.0 से पहले के संस्करणों को प्रभावित करती है। इस समस्या को ठीक करने के लिए Gematik Authenticator को संस्करण 4.16.0 या उससे ऊपर के संस्करण में अपडेट करें।
Gematik Authenticator ऐप में एक गंभीर भेद्यता (CVE-2026-33875) की पहचान की गई है। 4.16.0 से पहले के संस्करण प्रमाणीकरण प्रवाह को हाईजैक करने के लिए असुरक्षित हैं। इसका मतलब है कि एक हमलावर उपयोगकर्ता को दुर्भावनापूर्ण डीप लिंक पर क्लिक करने के लिए बरगला सकता है, जिससे वे वैध उपयोगकर्ता के रूप में प्रमाणित हो सकते हैं। इससे हमलावर को संवेदनशील स्वास्थ्य जानकारी तक पहुंचने या उपयोगकर्ता की सहमति के बिना उपयोगकर्ता की ओर से कार्रवाई करने का जोखिम हो सकता है। CVSS स्कोर 9.3 है, जो एक गंभीर जोखिम दर्शाता है। यह भेद्यता सीधे उपयोगकर्ता के स्वास्थ्य डेटा की सुरक्षा और गोपनीयता को प्रभावित करती है।
एक हमलावर एसएमएस, ईमेल या सोशल मीडिया जैसे विभिन्न चैनलों के माध्यम से दुर्भावनापूर्ण डीप लिंक वितरित कर सकता है। जब एक वैध उपयोगकर्ता इस लिंक पर क्लिक करता है, तो Authenticator ऐप को इच्छित स्वास्थ्य सेवा के बजाय हमलावर के साथ प्रमाणित करने के लिए बरगलाया जा सकता है। यह हमला प्रमाणीकरण प्रवाह में हेरफेर करने पर निर्भर करता है और 4.16.0 से पहले के संस्करणों में डीप लिंक सत्यापन की अपर्याप्तता का फायदा उठाता है। इस हमले के निष्पादन में आसानी, इसके संभावित प्रभाव के साथ मिलकर, स्वास्थ्य डेटा सुरक्षा के लिए एक महत्वपूर्ण खतरा है।
Users of Gematik Authenticator who rely on it for secure access to digital health applications are at risk. This includes patients, healthcare providers, and administrative staff. Individuals who frequently click on links from unknown or untrusted sources are particularly vulnerable.
• android / supply-chain:
Get-InstalledPackage -Name "Gematik Authenticator"• android / supply-chain:
adb shell dumpsys package com.gematik.authenticator | grep versionName• android / supply-chain: Check app permissions for suspicious deep link handling capabilities.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.06% (18% शतमक)
CISA SSVC
CVSS वेक्टर
अनुशंसित समाधान Gematik Authenticator ऐप को 4.16.0 या उच्चतर संस्करण में तुरंत अपडेट करना है। इस अपडेट में प्रमाणीकरण प्रवाह को हाईजैक करने की भेद्यता को कम करने के लिए एक पैच शामिल है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं है। अपने डेटा और खातों की सुरक्षा के लिए ऐप के सभी उपयोगकर्ताओं को जल्द से जल्द अपडेट करने की दृढ़ता से सलाह दी जाती है। स्थापना के बाद सत्यापित करें कि एप्लिकेशन सफलतापूर्वक अपडेट किया गया है। यदि आपको अपडेट प्रक्रिया के बारे में कोई संदेह है, तो Gematik के आधिकारिक दस्तावेज़ देखें या अपने डिजिटल स्वास्थ्य सेवा प्रदाता से संपर्क करें।
Actualice Gematik Authenticator a la versión 4.16.0 o superior para recibir la corrección de seguridad. No existen soluciones alternativas conocidas.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
डीप लिंक एक लिंक है जो उपयोगकर्ता को एप्लिकेशन के भीतर एक विशिष्ट स्थान पर ले जाता है, न कि वेबपेज पर। इस मामले में, एक दुर्भावनापूर्ण डीप लिंक Authenticator ऐप को धोखा दे सकता है।
ऐप की सेटिंग में अपने Gematik Authenticator ऐप का संस्करण जांचें। यदि यह 4.16.0 से पहले का है, तो यह कमजोर है।
तुरंत उन सभी डिजिटल स्वास्थ्य अनुप्रयोगों पर अपना पासवर्ड बदलें जिनका आप उपयोग करते हैं और अपने स्वास्थ्य सेवा प्रदाता को सूचित करें।
हां, संस्करण 4.16.0 या उच्चतर में अपडेट करने से भेद्यता ठीक हो जाती है। ऐप को अनइंस्टॉल और फिर से इंस्टॉल करने की आवश्यकता नहीं है।
अधिक जानकारी के लिए, Gematik के आधिकारिक दस्तावेज़ देखें या अपने डिजिटल स्वास्थ्य सेवा प्रदाता से संपर्क करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी build.gradle फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।