📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 1h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 4h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 8h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 9h Global vulnerability التعليم العالي CRITICAL 18h Global data_breach القطاع الحكومي HIGH 19h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 19h Global malware تطوير البرمجيات CRITICAL 19h Global phishing قطاعات متعددة HIGH 19h Global vulnerability تطبيقات الويب CRITICAL 20h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 1h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 4h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 8h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 9h Global vulnerability التعليم العالي CRITICAL 18h Global data_breach القطاع الحكومي HIGH 19h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 19h Global malware تطوير البرمجيات CRITICAL 19h Global phishing قطاعات متعددة HIGH 19h Global vulnerability تطبيقات الويب CRITICAL 20h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 1h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 4h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 8h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 9h Global vulnerability التعليم العالي CRITICAL 18h Global data_breach القطاع الحكومي HIGH 19h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 19h Global malware تطوير البرمجيات CRITICAL 19h Global phishing قطاعات متعددة HIGH 19h Global vulnerability تطبيقات الويب CRITICAL 20h
الثغرات

CVE-2026-10277

متوسط
CWE-266 — نوع الضعف
نُشر: Jun 1, 2026  ·  آخر تحديث: Jun 4, 2026  ·  المصدر: NVD
CVSS v3
6.3
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

A vulnerability was found in j3k0 mcp-google-workspace up to 831790e7d5c2663325733d9f5579cc339a267c4c. This issue affects the function saveToDisk of the file src/tools/gmail.ts of the component MCP Gmail Tool. Performing a manipulation results in improper access controls. It is possible to initiate the attack remotely. The exploit has been made public and could be used. This product is using a rolling release to provide continious delivery. Therefore, no version details for affected nor updated releases are available. The patch is named 89c091ecf8b9f9c7291d1af0b1966e271f86551c. It is suggested to install a patch to address this issue.

🤖 ملخص AI

A medium-severity vulnerability (CVSS 6.3) in the j3k0 mcp-google-workspace Gmail tool allows improper access controls in the saveToDisk function, potentially enabling unauthorized file operations. The vulnerability affects the MCP Gmail Tool component and can be exploited remotely. While a patch commit exists (89c091ecf8b8f9c7291d1af0b1966e271f86551c), it is not yet officially released, requiring immediate monitoring and compensating controls.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Jun 1, 2026 22:39
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily impacts Saudi organizations using Google Workspace integrations with MCP tools, particularly: (1) Government entities and ministries relying on Google Workspace for email and document management; (2) Banking and financial institutions using Google Workspace for secure communications; (3) Healthcare providers storing sensitive patient data through Gmail; (4) Telecommunications companies (STC, Mobily) using workspace tools; (5) Energy sector organizations (ARAMCO subsidiaries) managing confidential communications. The improper access controls could lead to unauthorized file access, data exfiltration, or manipulation of sensitive business communications.
🏢 القطاعات السعودية المتأثرة
Government and Public Administration Banking and Financial Services Healthcare and Medical Services Energy and Utilities Telecommunications Education Large Enterprises using Google Workspace
⚖️ درجة المخاطر السعودية (AI)
6.8
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Audit all deployments of j3k0 mcp-google-workspace to identify affected instances
2. Review access logs for the saveToDisk function in src/tools/gmail.ts for suspicious activity
3. Implement network segmentation to restrict MCP Gmail Tool access to authorized users only
4. Enable Google Workspace audit logging and monitor for unusual file operations

PATCHING GUIDANCE:
1. Monitor the official j3k0 mcp-google-workspace repository for release of commit 89c091ecf8b8f9c7291d1af0b1966e271f86551c
2. Implement automated dependency scanning to detect when patched version becomes available
3. Prepare deployment procedures for rapid patching once released

COMPENSATING CONTROLS:
1. Restrict MCP Gmail Tool execution to trusted service accounts with minimal required permissions
2. Implement file integrity monitoring on directories where saveToDisk writes files
3. Deploy application-level access controls to validate user permissions before file operations
4. Use Google Workspace security controls to limit Gmail API token scope
5. Implement rate limiting on saveToDisk function calls

DETECTION RULES:
1. Monitor for unexpected file creation/modification in MCP Gmail Tool directories
2. Alert on saveToDisk function calls from unauthorized service accounts
3. Track Google Workspace API calls with unusual file operation patterns
4. Monitor for privilege escalation attempts targeting Gmail tool processes
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تدقيق جميع نشرات j3k0 mcp-google-workspace لتحديد الحالات المتأثرة
2. مراجعة سجلات الوصول لدالة saveToDisk في src/tools/gmail.ts للبحث عن نشاط مريب
3. تنفيذ تقسيم الشبكة لتقييد وصول MCP Gmail Tool للمستخدمين المصرح لهم فقط
4. تفعيل تسجيل تدقيق Google Workspace ومراقبة العمليات غير العادية على الملفات

إرشادات التصحيح:
1. مراقبة مستودع j3k0 mcp-google-workspace الرسمي لإصدار التزام 89c091ecf8b8f9c7291d1af0b1966e271f86551c
2. تنفيذ فحص التبعيات الآلي للكشف عن توفر النسخة المصححة
3. تحضير إجراءات النشر للتصحيح السريع عند الإصدار

الضوابط التعويضية:
1. تقييد تنفيذ MCP Gmail Tool لحسابات الخدمة الموثوقة بأقل صلاحيات مطلوبة
2. تنفيذ مراقبة سلامة الملفات على الدلائل التي تكتب فيها saveToDisk
3. نشر ضوابط الوصول على مستوى التطبيق للتحقق من صلاحيات المستخدم قبل العمليات على الملفات
4. استخدام ضوابط أمان Google Workspace لتحديد نطاق رمز API لـ Gmail
5. تنفيذ تحديد معدل على استدعاءات دالة saveToDisk

قواعد الكشف:
1. مراقبة إنشاء/تعديل الملفات غير المتوقعة في دلائل MCP Gmail Tool
2. تنبيهات استدعاءات دالة saveToDisk من حسابات خدمة غير مصرح بها
3. تتبع استدعاءات Google Workspace API بأنماط عمليات ملفات غير عادية
4. مراقبة محاولات تصعيد الامتيازات التي تستهدف عمليات أداة Gmail
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Access Control Policy ECC 2024 A.6.1.1 - Information Security Roles and Responsibilities ECC 2024 A.8.2.1 - User Registration and De-registration ECC 2024 A.8.3.1 - User Access Rights Review ECC 2024 A.9.2.1 - User Endpoint Devices ECC 2024 A.12.4.1 - Event Logging
🔵 SAMA CSF
SAMA CSF ID.AC-1 - Access Control Policy and Procedures SAMA CSF ID.AC-2 - Physical and Logical Access Controls SAMA CSF DE.AE-1 - Audit and Accountability SAMA CSF DE.CM-1 - System Monitoring SAMA CSF RS.MI-1 - Incident Response Procedures
🟡 ISO 27001:2022
ISO 27001:2022 A.5.3 - Segregation of Duties ISO 27001:2022 A.8.2 - User Registration and De-registration ISO 27001:2022 A.8.3 - User Access Provisioning ISO 27001:2022 A.8.4 - Access Rights Review ISO 27001:2022 A.9.2 - User Endpoint Devices ISO 27001:2022 A.12.4 - Logging
🟣 PCI DSS v4.0.1
PCI DSS 2.1 - Configuration Standards PCI DSS 7.1 - Limit Access to System Components PCI DSS 10.1 - Implement Audit Trails
📊 CVSS Score
6.3
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.3
CWECWE-266
EPSS0.05%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-06-01
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
6.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-266
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.