📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability الحكومة والوكالات الفيدرالية HIGH 53m Global malware المؤسسات والقطاعات المتعددة CRITICAL 54m Global data_breach التجارة الإلكترونية والبيع بالتجزئة CRITICAL 1h Global vulnerability الحكومة والإدارة العامة CRITICAL 1h Global vulnerability التكنولوجيا وتطوير البرمجيات CRITICAL 2h Global general أنظمة التحكم الصناعي والتصنيع HIGH 2h Global data_breach منصات وسائل التواصل والواقع الافتراضي HIGH 2h Global vulnerability أمن المؤسسات / جميع القطاعات HIGH 2h Global apt الحكومة والدفاع CRITICAL 2h Global general التكنولوجيا / حماية المستهلك MEDIUM 2h Global vulnerability الحكومة والوكالات الفيدرالية HIGH 53m Global malware المؤسسات والقطاعات المتعددة CRITICAL 54m Global data_breach التجارة الإلكترونية والبيع بالتجزئة CRITICAL 1h Global vulnerability الحكومة والإدارة العامة CRITICAL 1h Global vulnerability التكنولوجيا وتطوير البرمجيات CRITICAL 2h Global general أنظمة التحكم الصناعي والتصنيع HIGH 2h Global data_breach منصات وسائل التواصل والواقع الافتراضي HIGH 2h Global vulnerability أمن المؤسسات / جميع القطاعات HIGH 2h Global apt الحكومة والدفاع CRITICAL 2h Global general التكنولوجيا / حماية المستهلك MEDIUM 2h Global vulnerability الحكومة والوكالات الفيدرالية HIGH 53m Global malware المؤسسات والقطاعات المتعددة CRITICAL 54m Global data_breach التجارة الإلكترونية والبيع بالتجزئة CRITICAL 1h Global vulnerability الحكومة والإدارة العامة CRITICAL 1h Global vulnerability التكنولوجيا وتطوير البرمجيات CRITICAL 2h Global general أنظمة التحكم الصناعي والتصنيع HIGH 2h Global data_breach منصات وسائل التواصل والواقع الافتراضي HIGH 2h Global vulnerability أمن المؤسسات / جميع القطاعات HIGH 2h Global apt الحكومة والدفاع CRITICAL 2h Global general التكنولوجيا / حماية المستهلك MEDIUM 2h
الثغرات

CVE-2025-36074

متوسط
CWE-434 — نوع الضعف
نُشر: Apr 23, 2026  ·  آخر تحديث: Apr 25, 2026  ·  المصدر: NVD
CVSS v3
5.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

IBM Security Verify Directory (Container) 10.0.0 through 10.0.0.3 IBM Security Verify Directory could be vulnerable to malicious file upload by not validating file type. A privileged user could upload malicious files into the system that can be sent to victims for performing further attacks against the system.

🤖 ملخص AI

IBM Security Verify Directory (Container) versions 10.0.0 through 10.0.0.3 contain a file upload validation vulnerability (CWE-434) that allows privileged users to upload malicious files without proper type validation. While requiring elevated privileges, this could enable attackers to distribute malicious content to victims for secondary attacks. No patch is currently available, requiring immediate compensating controls.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 25, 2026 16:16
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using IBM Security Verify Directory for identity and access management—particularly in banking (SAMA-regulated institutions), government agencies (NCA oversight), healthcare systems, and telecommunications (STC, Mobily)—face insider threat risks. Compromised directory systems could enable credential theft, unauthorized access propagation, and supply chain attacks targeting downstream users. The impact is elevated in sectors managing critical infrastructure and sensitive citizen data.
🏢 القطاعات السعودية المتأثرة
Banking & Financial Services (SAMA-regulated) Government & Public Administration (NCA oversight) Healthcare & Medical Services Energy & Utilities (ARAMCO, national grid) Telecommunications (STC, Mobily, Zain) Critical Infrastructure Large Enterprise IT Services
⚖️ درجة المخاطر السعودية (AI)
6.2
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Inventory all IBM Security Verify Directory deployments (versions 10.0.0-10.0.0.3) across your organization
2. Restrict file upload functionality to essential administrative users only; implement role-based access controls (RBAC) limiting upload permissions
3. Disable container-based deployments if possible; migrate to patched versions when available
4. Implement file type whitelisting at the application and network levels (block executable, script, and archive file uploads)
5. Deploy file integrity monitoring (FIM) on upload directories to detect unauthorized modifications
6. Enable comprehensive audit logging for all file upload activities with user identification and timestamps
7. Scan existing uploaded files for malicious signatures using updated antivirus/EDR tools
8. Implement network segmentation to isolate the directory service from end-user systems
9. Monitor for CVE-2025-36074 patch releases from IBM and apply immediately upon availability
10. Conduct insider threat assessment focusing on privileged user activities and file access patterns
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. قم بحصر جميع نشرات IBM Security Verify Directory (الإصدارات 10.0.0-10.0.0.3) عبر مؤسستك
2. قيد وظيفة تحميل الملفات على المستخدمين الإداريين الأساسيين فقط؛ طبق ضوابط الوصول القائمة على الأدوار (RBAC) لتحديد صلاحيات التحميل
3. عطّل النشرات المستندة إلى الحاويات إن أمكن؛ انتقل إلى الإصدارات المصححة عند توفرها
4. طبق قائمة بيضاء لنوع الملف على مستويات التطبيق والشبكة (احجب تحميل الملفات القابلة للتنفيذ والنصوص والأرشيفات)
5. نشّر مراقبة سلامة الملفات (FIM) على دلائل التحميل للكشف عن التعديلات غير المصرح بها
6. فعّل تسجيل التدقيق الشامل لجميع أنشطة تحميل الملفات مع تحديد المستخدم والطوابع الزمنية
7. امسح الملفات المحملة الموجودة بحثاً عن التوقيعات الضارة باستخدام أدوات مكافحة الفيروسات/EDR المحدثة
8. طبق تقسيم الشبكة لعزل خدمة الدليل عن أنظمة المستخدمين النهائيين
9. راقب إصدارات تصحيح CVE-2025-36074 من IBM وطبقها فوراً عند توفرها
10. أجرِ تقييم تهديد المستخدمين الداخليين مع التركيز على أنشطة المستخدمين ذوي الصلاحيات وأنماط الوصول إلى الملفات
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Access Control Policies (privileged user restrictions) ECC 2024 A.5.2.1 - User Registration and Access Rights Management ECC 2024 A.5.3.1 - Management of Privileged Access Rights ECC 2024 A.8.2.1 - Classification of Information (file type validation) ECC 2024 A.12.2.1 - Change Management (patch deployment tracking) ECC 2024 A.12.4.1 - Event Logging (audit trail requirements)
🔵 SAMA CSF
Governance & Risk Management - Insider Threat Controls Information Security - Access Control & Authentication Information Security - Data Protection & File Integrity Operational Resilience - Incident Detection & Response Compliance & Audit - Logging & Monitoring Requirements
🟡 ISO 27001:2022
A.5.1.1 - Policies for the use of information and other associated assets A.5.2.1 - Information security responsibilities A.5.3.1 - Segregation of duties A.6.2.1 - Competence assessment A.8.1.1 - Inventory of assets A.8.2.1 - Classification of information A.8.3.1 - Handling of assets A.12.2.1 - Change management A.12.4.1 - Event logging A.12.4.3 - Protection of log information
🟣 PCI DSS v4.0.1
Requirement 1.1 - Firewall configuration standards (network segmentation) Requirement 2.2.4 - Configure system security parameters Requirement 6.2 - Ensure security patches are installed Requirement 7.1 - Limit access to system components Requirement 10.2 - Implement automated audit trails
📊 CVSS Score
5.5
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:L
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredH — High
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityN — None / Network
IntegrityH — High
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة متوسط
CVSS Score5.5
CWECWE-434
EPSS0.05%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-23
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
6.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-434
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.