किसी ने चाबियाँ चुराईं नहीं। वॉल्ट ने उन्हें साझा कर दिया।
सेल्फ-होस्टेड Bitwarden में एक CVE ने कम अधिकार वाले किसी सदस्य को पूरी संस्था की वॉल्ट चाबियाँ लेकर चले जाने दिया। क्रिप्टोग्राफी विफल नहीं हुई। जो वॉल्ट किसी नए व्यक्ति को चाबी सौंप सकता है, उसे धोखे से ऐसा कराया जा सकता है।
आपकी टीम का कोई कम अधिकार वाला सदस्य पूरी संस्था की वॉल्ट चाबियाँ लेकर चला जा सकता है। कोई एक साझा लॉगिन नहीं। चाबियाँ खुद।
यही है CVE-2026-60104, जिसका खुलासा इसी सप्ताह सेल्फ-होस्टेड Bitwarden Server [1] में हुआ। एक कार्यशील प्रूफ़-ऑफ़-कॉन्सेप्ट सार्वजनिक है, और इटली तथा बेल्जियम की राष्ट्रीय प्रतिक्रिया टीमों दोनों ने अलर्ट जारी किए [2][3]। सुधार तेज़ी से आया, संस्करण 2026.6.0 में, और @Bitwarden के क्लाउड ग्राहक कभी प्रभावित नहीं हुए। यदि आप अपना सर्वर चलाते हैं, तो आज ही पैच लगाइए।
पैच तो आसान हिस्सा है। उसके नीचे का डिज़ाइन ही असली कहानी है।
यह छेद Trusted Device Enrollment नाम की एक सुविधा में है। TDE वास्तव में एक अच्छे कारण से मौजूद है: इससे कोई व्यक्ति नए लैपटॉप पर मास्टर पासवर्ड दोबारा टाइप किए बिना साइन इन कर सकता है। आपका पहले से भरोसेमंद कोई डिवाइस, या कोई व्यवस्थापक, नए डिवाइस को स्वीकृति देता है, और खाते की एन्क्रिप्शन चाबी उस तक पहुँचा दी जाती है। सुविधाजनक। हर हफ़्ते नए लोगों को जोड़ने वाली टीम के लिए मानवीय भी, यहाँ तक कि।
अब इसे दोबारा पढ़िए। खाते की एन्क्रिप्शन चाबी पहुँचाई जाती है। पूरी सुविधा एक ही धारणा पर टिकी है: जब सही पक्ष स्वीकृति दे, तो वॉल्ट चाबी एक पक्ष से दूसरे को सौंपी जा सकती है। CVE-2026-60104 तब होता है जब कम अधिकार वाला कोई सदस्य उस स्वीकृति-मार्ग के पास जाकर ऐसी चाबियाँ माँगता है जो कभी उसकी थीं ही नहीं। क्रिप्टोग्राफी विफल नहीं हुई। प्रणाली ने ठीक वही किया जिसके लिए उसे बनाया गया था। उसने साझा किया।
@Bitwarden यहाँ लापरवाह नहीं हुए। उन्होंने एक दिन में सुधार जारी किया और उनके प्रबंधित उपयोगकर्ताओं ने इसे कभी महसूस नहीं किया। सबक किसी बग से कठिन है: जिस क्षण किसी चाबी को डिज़ाइन के अनुसार एस्क्रो में रखा जा सकता है, उस एस्क्रो को धोखा देने का एक मार्ग मौजूद होता है। हर स्वीकृति-प्रक्रिया एक हमला-क्षेत्र है, क्योंकि हर स्वीकृति-प्रक्रिया, परिभाषा के अनुसार, चाबी को किसी नए व्यक्ति तक ले जाने का एक तरीका है।
इसलिए हमने ठीक उलटी धारणा बनाई।
Clavitor में वॉल्ट चाबी वह रहस्य नहीं है जो सर्वर रखता है और बाँटता है। वह आपकी हार्डवेयर कुंजी का उत्पाद है, जो केवल तब बनती है जब आप उसे भौतिक रूप से टैप करते हैं। संचालक उस चाबी का कोई ऐसा रूप कभी संग्रहीत नहीं करता जिससे कुछ भी डिक्रिप्ट हो सके, इसलिए सर्वर पर छोड़ने को कुछ भी नहीं है। वॉल्ट चाबी पहुँचाने वाली कोई व्यवस्थापक-स्वीकृति प्रक्रिया नहीं है, क्योंकि पहुँचाने लायक कोई सर्वर-पक्षीय चाबी है ही नहीं। एक सदस्य दूसरे सदस्य का वॉल्ट नहीं माँग सकता, क्योंकि किसी अनुरोध-मार्ग का अंत किसी चाबी पर नहीं होता। हर अनलॉक उस डिवाइस से बँधा होता है जिसने उसे किया, और नामित व्यक्ति के विरुद्ध ऑडिट ट्रेल में दर्ज होता है।
ईमानदार सीमा: आप दूसरा डिवाइस अब भी जोड़ सकते हैं। ऐसा करने पर चाबी उस नई हार्डवेयर कुंजी के लिए दोबारा रैप होती है। पर इसके लिए आपके पास पहले से मौजूद कुंजी का एक टैप चाहिए, कोई ऐसी स्वीकृति नहीं जिसे कोई अजनबी अनुरोध-फ़ॉर्म के ज़रिए दिला दे। चाबी कभी ऐसी जगह नहीं रखी जाती जहाँ से कोई प्रक्रिया उसे दे सके।
यही पूरा अंतर है। जो वॉल्ट चाबी पहुँचा सकता है, उसे बातों में फँसाकर ग़लत व्यक्ति तक पहुँचाया जा सकता है। जो वॉल्ट केवल आपके हाथ के हार्डवेयर के लिए खुलता है, उसके पास पहुँचाने को कुछ नहीं है।
हमने उन बातों की सूची लिख दी है जो किसी क्रेडेंशियल उपकरण को कभी नहीं करनी चाहिए। ऐसी चाबी रखना जिसे देने के लिए कहा जा सके, उस सूची में सबसे ऊपर के पास है। [4]
Clavitor (@clavitorai) AI एजेंट्स के लिए, और उनके विरुद्ध, बनाया गया क्रेडेंशियल वॉल्ट है। clavitor.ai
---
स्रोत
CVE-2026-60104, National Vulnerability Database रिकॉर्ड। सेल्फ-होस्टेड Bitwarden Server प्रमाणीकरण बाइपास, 2026.6.0 में सुधारा गया। [1]
CSIRT Italia (@csirt_it), सलाहकारी: CVE-2026-60104 का सार्वजनिक प्रूफ़-ऑफ़-कॉन्सेप्ट, जिसे सुरक्षा प्रतिबंध बाइपास और सूचना रिसाव के रूप में वर्गीकृत किया गया। [2]
Centre for Cybersecurity Belgium (@CCBalert), अलर्ट: प्रमाणीकरण बाइपास किसी कम अधिकार वाले संस्था-सदस्य को अन्य उपयोगकर्ताओं के वॉल्ट चुराने देता है, CVSS 9.3, v2026.6.0+ पर अद्यतन करें। [3]
क्रेडेंशियल प्रबंधन के दस नियम (@clavitorai)। [4]