📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global insider التعليم HIGH 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 7h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 9h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 9h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 13h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 17h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 7h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 9h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 9h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 13h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 17h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 7h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 9h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 9h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 13h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 17h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d
الثغرات

CVE-2020-36935

مرتفع
KMSpico 17.1.0.0 contains an unquoted service path vulnerability in the Service KMSELDI configuration that allows local attackers to potentially execute arbitrary code. Attackers can exploit the unquo
CWE-428 — نوع الضعف
نُشر: Jan 25, 2026  ·  آخر تحديث: Feb 28, 2026  ·  المصدر: NVD
CVSS v3
7.8
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

KMSpico 17.1.0.0 contains an unquoted service path vulnerability in the Service KMSELDI configuration that allows local attackers to potentially execute arbitrary code. Attackers can exploit the unquoted binary path in C:\Program Files\KMSpico\Service_KMS.exe to inject malicious executables and escalate privileges.

🤖 ملخص AI

CVE-2020-36935 is a local privilege escalation vulnerability in KMSpico 17.1.0.0 affecting Windows systems through an unquoted service path in the KMSELDI service configuration. Attackers with local access can inject malicious executables into the service path to execute arbitrary code with elevated privileges. While no public exploit is available, the vulnerability poses a significant risk in environments where KMSpico is deployed, particularly in organizations using unlicensed software activation tools.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 27, 2026 07:37
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily affects Saudi organizations using unlicensed software activation tools, particularly in government agencies, educational institutions, and smaller enterprises that may rely on KMSpico. High-risk sectors include: Government entities (NCA oversight), Educational institutions, Small-to-medium enterprises (SMEs), and IT service providers. The vulnerability enables local privilege escalation, which could lead to lateral movement within networks, data exfiltration, and system compromise. Organizations in the Kingdom using KMSpico face elevated risk of insider threats and compromised workstations becoming pivot points for broader network attacks.
🏢 القطاعات السعودية المتأثرة
Government Education Small-to-Medium Enterprises IT Service Providers Healthcare Telecommunications
⚖️ درجة المخاطر السعودية (AI)
6.8
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify and inventory all systems running KMSpico 17.1.0.0 or earlier versions
2. Restrict local access to affected systems through access control lists (ACLs)
3. Disable or remove KMSpico service if not critical to operations
4. Monitor service startup and execution logs for suspicious activity

Patching Guidance:
1. Upgrade KMSpico to version 17.2.0.0 or later (patch available)
2. Alternatively, use legitimate Microsoft licensing solutions (Volume Licensing, Microsoft 365)
3. Apply Windows security updates and enable UAC (User Account Control)

Compensating Controls:
1. Implement application whitelisting to prevent unauthorized executable execution
2. Deploy endpoint detection and response (EDR) solutions to monitor process execution
3. Enable Windows Defender or equivalent antimalware with real-time protection
4. Restrict write permissions to C:\Program Files\KMSpico\ directory
5. Monitor Windows Event Viewer for Service Control Manager (SCM) events

Detection Rules:
1. Monitor for file creation/modification in C:\Program Files\KMSpico\ with suspicious extensions
2. Alert on Service_KMS.exe execution with unusual parent processes
3. Track registry modifications to HKLM\SYSTEM\CurrentControlSet\Services\KMSELDI
4. Monitor for privilege escalation attempts following KMSpico service interactions
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد وحصر جميع الأنظمة التي تعمل بـ KMSpico 17.1.0.0 أو الإصدارات الأقدم
2. تقييد الوصول المحلي للأنظمة المتأثرة من خلال قوائم التحكم في الوصول (ACLs)
3. تعطيل أو إزالة خدمة KMSpico إذا لم تكن حرجة للعمليات
4. مراقبة سجلات بدء التشغيل والتنفيذ للنشاط المريب

إرشادات التصحيح:
1. ترقية KMSpico إلى الإصدار 17.2.0.0 أو أحدث (التصحيح متاح)
2. بدلاً من ذلك، استخدم حلول الترخيص الشرعية من Microsoft (ترخيص الحجم، Microsoft 365)
3. تطبيق تحديثات أمان Windows وتفعيل UAC (التحكم في حساب المستخدم)

الضوابط البديلة:
1. تنفيذ قائمة بيضاء للتطبيقات لمنع تنفيذ الملفات التنفيذية غير المصرح بها
2. نشر حلول كشف الاستجابة على نقطة النهاية (EDR) لمراقبة تنفيذ العمليات
3. تفعيل Windows Defender أو برامج مكافحة البرامج الضارة المكافئة مع الحماية في الوقت الفعلي
4. تقييد أذونات الكتابة إلى دليل C:\Program Files\KMSpico\
5. مراقبة Windows Event Viewer لأحداث Service Control Manager (SCM)

قواعد الكشف:
1. مراقبة إنشاء/تعديل الملفات في C:\Program Files\KMSpico\ بامتدادات مريبة
2. تنبيه عند تنفيذ Service_KMS.exe مع عمليات أصلية غير عادية
3. تتبع تعديلات السجل إلى HKLM\SYSTEM\CurrentControlSet\Services\KMSELDI
4. مراقبة محاولات تصعيد الامتيازات بعد تفاعلات خدمة KMSpico
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Access Control Policies ECC 2024 A.5.2.1 - User Registration and De-registration ECC 2024 A.5.3.1 - Access Rights Review ECC 2024 A.8.1.1 - Asset Inventory and Control ECC 2024 A.12.2.1 - Change Management Procedures
🔵 SAMA CSF
SAMA CSF ID.AM-1 - Asset Management SAMA CSF PR.AC-1 - Access Control SAMA CSF PR.AC-4 - Access Rights Management SAMA CSF DE.CM-1 - System Monitoring SAMA CSF RS.MI-2 - Incident Response Procedures
🟡 ISO 27001:2022
ISO 27001:2022 A.5.15 - Access Control ISO 27001:2022 A.5.16 - Identification and Authentication ISO 27001:2022 A.8.1 - User Endpoint Devices ISO 27001:2022 A.8.22 - Monitoring ISO 27001:2022 A.8.32 - Change Management
🟣 PCI DSS v4.0.1
PCI DSS 2.2.4 - Configure System Security Parameters PCI DSS 6.2 - Ensure Security Patches Installed PCI DSS 7.1 - Limit Access to System Components PCI DSS 10.2 - Implement User Identification
📊 CVSS Score
7.8
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Attack VectorL — Low / Local
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityH — High
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.8
CWECWE-428
EPSS0.01%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-01-25
المصدر nvd
المشاهدات 7
🇸🇦 درجة المخاطر السعودية
6.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-428
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.