جاري التحميل
📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. ترقّ الآن
مركز البحث
ESC للإغلاق
Global vulnerability أنظمة التحكم الصناعية / إنترنت الأشياء / البنية التحتية CRITICAL 2h Global phishing قطاعات متعددة HIGH 3h Global insider خدمات الأمن السيبراني CRITICAL 3h Global ransomware قطاعات متعددة (الشركات الأمريكية) CRITICAL 3h Global malware الخدمات المالية والعملات المشفرة CRITICAL 4h Global malware تكنولوجيا والخدمات السحابية HIGH 4h Global general الخدمات المالية والتجارة الإلكترونية MEDIUM 4h Global data_breach وسائل التواصل الاجتماعي والاتصالات CRITICAL 4h Global general عمليات الأمن السيبراني HIGH 5h Global phishing قطاع التكنولوجيا والخدمات الاستهلاكية HIGH 5h Global vulnerability أنظمة التحكم الصناعية / إنترنت الأشياء / البنية التحتية CRITICAL 2h Global phishing قطاعات متعددة HIGH 3h Global insider خدمات الأمن السيبراني CRITICAL 3h Global ransomware قطاعات متعددة (الشركات الأمريكية) CRITICAL 3h Global malware الخدمات المالية والعملات المشفرة CRITICAL 4h Global malware تكنولوجيا والخدمات السحابية HIGH 4h Global general الخدمات المالية والتجارة الإلكترونية MEDIUM 4h Global data_breach وسائل التواصل الاجتماعي والاتصالات CRITICAL 4h Global general عمليات الأمن السيبراني HIGH 5h Global phishing قطاع التكنولوجيا والخدمات الاستهلاكية HIGH 5h Global vulnerability أنظمة التحكم الصناعية / إنترنت الأشياء / البنية التحتية CRITICAL 2h Global phishing قطاعات متعددة HIGH 3h Global insider خدمات الأمن السيبراني CRITICAL 3h Global ransomware قطاعات متعددة (الشركات الأمريكية) CRITICAL 3h Global malware الخدمات المالية والعملات المشفرة CRITICAL 4h Global malware تكنولوجيا والخدمات السحابية HIGH 4h Global general الخدمات المالية والتجارة الإلكترونية MEDIUM 4h Global data_breach وسائل التواصل الاجتماعي والاتصالات CRITICAL 4h Global general عمليات الأمن السيبراني HIGH 5h Global phishing قطاع التكنولوجيا والخدمات الاستهلاكية HIGH 5h
الثغرات

CVE-2026-28363

حرج
CVE-2026-28363: ثغرة حقن الأوامر عبر تجاوز اختصارات خيارات GNU الطويلة في OpenClaw
CWE-184 — نوع الضعف
نُشر: Feb 27, 2026  ·  آخر تحديث: Feb 28, 2026  ·  المصدر: NVD
CVSS v3
9.9
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

In OpenClaw before 2026.2.23, tools.exec.safeBins validation for sort could be bypassed via GNU long-option abbreviations (such as --compress-prog) in allowlist mode, leading to approval-free execution paths that were intended to require approval. Only an exact string such as --compress-program was denied.

🤖 ملخص AI

OpenClaw before version 2026.2.23 contains a critical vulnerability where the safeBins validation for the sort tool can be bypassed using GNU long-option abbreviations like --compress-prog instead of the exact --compress-program. This allows attackers to execute commands that should require approval, completely circumventing the security control.

📄 الوصف (العربية)

تمثل هذه الثغرة الأمنية خللاً حرجاً في آلية التحقق من صحة الأوامر في مكتبة OpenClaw للغة Node.js، حيث تسمح للمهاجمين بتجاوز قيود القائمة البيضاء المصممة لمنع تنفيذ الأوامر الخطرة. يستغل المهاجمون خاصية اختصار الخيارات الطويلة في أدوات GNU، حيث يمكن استخدام --compress-prog كاختصار لـ --compress-program، بينما تحظر آلية التحقق النص الكامل فقط. يؤدي هذا التجاوز إلى تنفيذ مسارات أوامر كان من المفترض أن تتطلب موافقة صريحة، مما يفتح الباب أمام تنفيذ تعليمات برمجية عشوائية على الخادم. تصنف الثغرة ضمن CWE-184 المتعلقة بالتحقق غير الكامل من القائمة، وتشكل تهديداً مباشراً لسلامة الأنظمة وسرية البيانات. تتطلب هذه الثغرة اهتماماً فورياً نظراً لدرجة خطورتها العالية وإمكانية استغلالها في هجمات سلسلة التوريد البرمجية.

🤖 ملخص تنفيذي (AI)

توجد ثغرة أمنية حرجة لحقن الأوامر في OpenClaw قبل الإصدار 2026.2.23 تؤثر على آلية التحقق من tools.exec.safeBins. يمكن للمهاجمين تجاوز الضوابط الأمنية من خلال استغلال اختصارات خيارات GNU الطويلة مثل استخدام --compress-prog بدلاً من --compress-program في وضع القائمة البيضاء، مما يتيح تنفيذ الأوامر غير المصرح بها دون الحصول على الموافقة المطلوبة. تحمل هذه الثغرة درجة خطورة 9.9 وفقاً لمقياس CVSS وتشكل مخاطر جسيمة على الأنظمة التي تشغل إصدارات OpenClaw المعرضة للخطر في بيئات Node.js.

🤖 التحليل الذكي آخر تحليل: Apr 4, 2026 17:08
🇸🇦 التأثير على المملكة العربية السعودية
Relevance: high
🏢 القطاعات السعودية المتأثرة
القطاع المصرفي والمالي الجهات الحكومية قطاع الاتصالات وتقنية المعلومات قطاع الطاقة والمرافق القطاع الصحي التجارة الإلكترونية المؤسسات التعليمية البنية التحتية الحيوية
⚖️ درجة المخاطر السعودية (AI)
10.0
/ 10.0
🔧 Remediation Steps (English)
Immediately upgrade OpenClaw to version 2026.2.23 or later and implement strict validation that rejects abbreviated GNU long-options in addition to exact matches.
🔧 خطوات المعالجة (العربية)
قم بترقية OpenClaw فوراً إلى الإصدار 2026.2.23 أو أحدث وتطبيق التحقق الصارم الذي يرفض اختصارات خيارات GNU بالإضافة إلى المطابقات الدقيقة.
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC-1-3: تطبيق التحديثات والتصحيحات الأمنية ECC-2-1: إدارة الثغرات الأمنية ECC-3-1: تطوير آمن للتطبيقات ECC-4-1: المراقبة والتسجيل الأمني ECC-5-2: إدارة الصلاحيات والوصول
🔵 SAMA CSF
CCC-1.1.1: إدارة الأصول التقنية CCC-2.1.2: إدارة الثغرات الأمنية CCC-3.2.1: التطوير الآمن للأنظمة CCC-4.1.3: المراقبة المستمرة للأمن السيبراني CCC-5.2.2: الاستجابة للحوادث السيبرانية
🟡 ISO 27001:2022
A.12.6.1: إدارة الثغرات التقنية A.14.2.1: سياسة التطوير الآمن A.12.4.1: تسجيل الأحداث A.9.4.1: تقييد الوصول إلى المعلومات A.16.1.4: تقييم الأحداث الأمنية
📦 المنتجات المتأثرة 1 منتج
openclaw:openclaw
📊 CVSS Score
9.9
/ 10.0 — حرج
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityH — High
IntegrityH — High
AvailabilityH — High
📋 حقائق سريعة
الخطورة حرج
CVSS Score9.9
CWECWE-184
EPSS0.09%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-02-27
المصدر nvd
المشاهدات 4
🇸🇦 درجة المخاطر السعودية
10.0
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-184
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.