📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global data_breach القطاع الحكومي CRITICAL 1h Global malware قطاعات متعددة / الجمهور العام HIGH 1h Global vulnerability تكنولوجيا وتطوير البرمجيات CRITICAL 2h Global malware,vulnerability,apt التكنولوجيا، خدمات السحابة، الإلكترونيات الاستهلاكية HIGH 2h Global malware استضافة الويب وإدارة المحتوى HIGH 2h Global vulnerability تكنولوجيا المعلومات والبنية التحتية للشبكات CRITICAL 4h Global general الكل MEDIUM 4h Global general الكل MEDIUM 5h Global general الكل MEDIUM 5h Global general الكل MEDIUM 6h Global data_breach القطاع الحكومي CRITICAL 1h Global malware قطاعات متعددة / الجمهور العام HIGH 1h Global vulnerability تكنولوجيا وتطوير البرمجيات CRITICAL 2h Global malware,vulnerability,apt التكنولوجيا، خدمات السحابة، الإلكترونيات الاستهلاكية HIGH 2h Global malware استضافة الويب وإدارة المحتوى HIGH 2h Global vulnerability تكنولوجيا المعلومات والبنية التحتية للشبكات CRITICAL 4h Global general الكل MEDIUM 4h Global general الكل MEDIUM 5h Global general الكل MEDIUM 5h Global general الكل MEDIUM 6h Global data_breach القطاع الحكومي CRITICAL 1h Global malware قطاعات متعددة / الجمهور العام HIGH 1h Global vulnerability تكنولوجيا وتطوير البرمجيات CRITICAL 2h Global malware,vulnerability,apt التكنولوجيا، خدمات السحابة، الإلكترونيات الاستهلاكية HIGH 2h Global malware استضافة الويب وإدارة المحتوى HIGH 2h Global vulnerability تكنولوجيا المعلومات والبنية التحتية للشبكات CRITICAL 4h Global general الكل MEDIUM 4h Global general الكل MEDIUM 5h Global general الكل MEDIUM 5h Global general الكل MEDIUM 6h
الثغرات

CVE-2016-20056

مرتفع
CWE-428 — نوع الضعف
نُشر: Apr 4, 2026  ·  آخر تحديث: Apr 11, 2026  ·  المصدر: NVD
CVSS v3
7.8
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Spy Emergency build 23.0.205 contains an unquoted service path vulnerability in the SpyEmrgHealth and SpyEmrgSrv services that allows local attackers to escalate privileges by inserting malicious executables. Attackers can place executable files in the unquoted service path and trigger service restart or system reboot to execute code with LocalSystem privileges.

🤖 ملخص AI

CVE-2016-20056 is a local privilege escalation vulnerability in Spy Emergency antivirus software (build 23.0.205) affecting the SpyEmrgHealth and SpyEmrgSrv services. The unquoted service path vulnerability allows authenticated local attackers to execute arbitrary code with LocalSystem privileges by placing malicious executables in the service path. While no public exploit is available and the vulnerability is 8+ years old, it remains critical for organizations still running legacy Spy Emergency installations.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 26, 2026 22:50
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily impacts Saudi government agencies, educational institutions, and small-to-medium enterprises (SMEs) that may still rely on legacy Spy Emergency installations for endpoint protection. Government entities under NCA oversight and organizations subject to SAMA regulations in the financial sector face elevated risk if Spy Emergency is deployed as part of their security infrastructure. The vulnerability is particularly concerning in environments with shared workstations or multi-user systems common in Saudi government offices and educational institutions, where local attackers could escalate privileges to compromise sensitive data or deploy malware.
🏢 القطاعات السعودية المتأثرة
Government Education Healthcare Small-to-Medium Enterprises (SMEs) Financial Services
⚖️ درجة المخاطر السعودية (AI)
6.2
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Inventory all systems running Spy Emergency build 23.0.205 or earlier versions
2. Disable or remove Spy Emergency if alternative endpoint protection is available
3. Implement strict file system permissions on service installation directories to prevent unauthorized file placement
4. Restrict local administrative access and enforce principle of least privilege

Patching Guidance:
5. Upgrade to the latest version of Spy Emergency if available from the vendor
6. If upgrade is not possible, contact the vendor for security patches or end-of-life guidance
7. Consider migrating to actively maintained antivirus solutions (Windows Defender, Kaspersky, Trend Micro, etc.)

Compensating Controls:
8. Implement application whitelisting on affected systems to prevent unauthorized executable execution
9. Deploy file integrity monitoring (FIM) on service directories to detect unauthorized file placement
10. Enable Windows Event Logging for service start/stop events and privilege escalation attempts
11. Use Group Policy to restrict service restart capabilities to authorized administrators only
12. Monitor for suspicious process creation with LocalSystem privileges

Detection Rules:
13. Alert on any executable files created in C:\Program Files\Spy Emergency\ or service installation paths
14. Monitor for SpyEmrgHealth or SpyEmrgSrv service restart events followed by unexpected process execution
15. Track failed and successful privilege escalation attempts in Windows Security Event Log (Event ID 4672, 4673)
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. حصر جميع الأنظمة التي تعمل بـ Spy Emergency الإصدار 23.0.205 أو الإصدارات الأقدم
2. تعطيل أو إزالة Spy Emergency إذا كان هناك حل حماية بديل متاح
3. تطبيق أذونات نظام الملفات الصارمة على مجلدات تثبيت الخدمات لمنع وضع الملفات غير المصرح بها
4. تقييد الوصول الإداري المحلي وفرض مبدأ الامتيازات الأقل

إرشادات التصحيح:
5. الترقية إلى أحدث إصدار من Spy Emergency إن أمكن من المورد
6. إذا لم يكن الترقية ممكنة، اتصل بالمورد للحصول على تصحيحات أمنية أو إرشادات نهاية الحياة
7. التفكير في الهجرة إلى حلول مكافحة فيروسات يتم صيانتها بنشاط (Windows Defender, Kaspersky, Trend Micro, إلخ)

الضوابط البديلة:
8. تطبيق قائمة بيضاء للتطبيقات على الأنظمة المتأثرة لمنع تنفيذ الملفات القابلة للتنفيذ غير المصرح بها
9. نشر مراقبة سلامة الملفات (FIM) على مجلدات الخدمات للكشف عن وضع الملفات غير المصرح به
10. تفعيل تسجيل أحداث Windows لأحداث بدء/إيقاف الخدمة ومحاولات تصعيد الامتيازات
11. استخدام Group Policy لتقييد قدرات إعادة تشغيل الخدمة للمسؤولين المصرح لهم فقط
12. مراقبة إنشاء العمليات المريبة بامتيازات LocalSystem

قواعد الكشف:
13. تنبيه عند إنشاء أي ملفات قابلة للتنفيذ في C:\Program Files\Spy Emergency\ أو مسارات تثبيت الخدمات
14. مراقبة أحداث إعادة تشغيل خدمة SpyEmrgHealth أو SpyEmrgSrv متبوعة بتنفيذ عملية غير متوقعة
15. تتبع محاولات تصعيد الامتيازات الفاشلة والناجحة في سجل أحداث Windows الأمني (معرف الحدث 4672، 4673)
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.5.1.1 - Information security policies and procedures A.6.1.1 - Access control policy A.6.2.1 - User registration and access rights management A.8.1.1 - Asset management policy A.12.2.1 - Change management procedures A.12.6.1 - Management of technical vulnerabilities
🔵 SAMA CSF
ID.AM-2 - Software inventory PR.AC-1 - Access control policy PR.PT-2 - Protective technology deployment DE.CM-8 - Vulnerability scans RS.MI-2 - Incident response procedures
🟡 ISO 27001:2022
A.5.1 - Management direction for information security A.6.1 - Internal organization A.8.1 - Asset management A.12.2 - Change management A.12.6 - Management of technical vulnerabilities A.14.2 - Development and change management
🟣 PCI DSS v4.0.1
2.2.4 - Configure system security parameters 6.2 - Ensure security patches are installed 11.2 - Run automated vulnerability scans
📊 CVSS Score
7.8
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Attack VectorL — Low / Local
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityH — High
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.8
CWECWE-428
EPSS0.01%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-04
المصدر nvd
المشاهدات 6
🇸🇦 درجة المخاطر السعودية
6.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-428
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.