📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global supply_chain تطوير البرمجيات HIGH 58m Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 2h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 4h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 4h Global botnet تكنولوجيا المعلومات وإنترنت الأشياء HIGH 4h Global vulnerability أمن المؤسسات، تطوير البرمجيات CRITICAL 5h Global vulnerability تطوير البرمجيات، الذكاء الاصطناعي HIGH 5h Global apt الدفاع والعسكرية CRITICAL 5h Global vulnerability الشبكات، البرمجيات، البنية التحتية HIGH 5h Global phishing تكنولوجيا المعلومات HIGH 6h Global supply_chain تطوير البرمجيات HIGH 58m Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 2h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 4h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 4h Global botnet تكنولوجيا المعلومات وإنترنت الأشياء HIGH 4h Global vulnerability أمن المؤسسات، تطوير البرمجيات CRITICAL 5h Global vulnerability تطوير البرمجيات، الذكاء الاصطناعي HIGH 5h Global apt الدفاع والعسكرية CRITICAL 5h Global vulnerability الشبكات، البرمجيات، البنية التحتية HIGH 5h Global phishing تكنولوجيا المعلومات HIGH 6h Global supply_chain تطوير البرمجيات HIGH 58m Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 2h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 4h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 4h Global botnet تكنولوجيا المعلومات وإنترنت الأشياء HIGH 4h Global vulnerability أمن المؤسسات، تطوير البرمجيات CRITICAL 5h Global vulnerability تطوير البرمجيات، الذكاء الاصطناعي HIGH 5h Global apt الدفاع والعسكرية CRITICAL 5h Global vulnerability الشبكات، البرمجيات، البنية التحتية HIGH 5h Global phishing تكنولوجيا المعلومات HIGH 6h
الثغرات

CVE-2026-10284

متوسط
CWE-266 — نوع الضعف
نُشر: Jun 1, 2026  ·  آخر تحديث: Jun 4, 2026  ·  المصدر: NVD
CVSS v3
5.4
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

A flaw has been found in DevaslanPHP project-management up to 2.0.0-beta1. Affected by this vulnerability is the function editComment/doDeleteComment of the file app/Filament/Resources/TicketResource/Pages/ViewTicket.php of the component Livewire Handler. Executing a manipulation can lead to improper authorization. The attack can be executed remotely. The project was informed of the problem early through an issue report but has not responded yet.

🤖 ملخص AI

CVE-2026-10284 is a medium-severity improper authorization vulnerability in DevaslanPHP project-management affecting versions up to 2.0.0-beta1. The flaw exists in the Livewire handler for comment editing and deletion functions, allowing remote attackers to manipulate authorization controls. No patch is currently available, and the project maintainers have not responded to early disclosure notifications.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Jun 2, 2026 00:34
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses moderate risk to Saudi organizations using DevaslanPHP for project management, particularly in government agencies, educational institutions, and medium-sized enterprises managing internal projects. The improper authorization flaw could allow unauthorized users to delete or modify project comments, potentially compromising project documentation integrity and audit trails. Risk is elevated for organizations in the public sector (NCA oversight) and financial services that rely on project management systems for compliance documentation.
🏢 القطاعات السعودية المتأثرة
Government Education Healthcare Financial Services Telecommunications Energy
⚖️ درجة المخاطر السعودية (AI)
5.8
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Audit all DevaslanPHP installations to identify versions up to 2.0.0-beta1
2. Review access logs for the ViewTicket.php endpoint to detect suspicious comment manipulation activities
3. Implement network-level access controls restricting access to project management interfaces to authorized personnel only
4. Disable or restrict the editComment and doDeleteComment functions if not critical to operations

Compensating Controls:
1. Implement role-based access control (RBAC) at the application level to enforce comment ownership verification
2. Enable comprehensive audit logging for all comment modifications and deletions
3. Implement API rate limiting on comment-related endpoints
4. Deploy Web Application Firewall (WAF) rules to monitor suspicious patterns in comment manipulation requests
5. Conduct manual code review of the Livewire handler to identify authorization bypass vectors

Patching Guidance:
1. Monitor the DevaslanPHP project repository for security updates
2. Prepare upgrade procedures to apply patches immediately upon release
3. Test patches in non-production environments before deployment

Detection Rules:
1. Monitor for repeated DELETE/PUT requests to comment endpoints from non-comment-owner accounts
2. Alert on comment modifications where user_id in request differs from authenticated user
3. Track failed authorization attempts on ViewTicket.php endpoints
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تدقيق جميع تثبيتات DevaslanPHP لتحديد الإصدارات حتى 2.0.0-beta1
2. مراجعة سجلات الوصول لنقطة نهاية ViewTicket.php للكشف عن أنشطة معالجة التعليقات المريبة
3. تنفيذ عناصر التحكم في الوصول على مستوى الشبكة لتقييد الوصول إلى واجهات إدارة المشاريع للموظفين المصرح لهم فقط
4. تعطيل أو تقييد وظائف editComment و doDeleteComment إذا لم تكن حرجة للعمليات

عناصر التحكم التعويضية:
1. تنفيذ التحكم في الوصول القائم على الأدوار (RBAC) على مستوى التطبيق لفرض التحقق من ملكية التعليق
2. تفعيل تسجيل التدقيق الشامل لجميع تعديلات وحذف التعليقات
3. تنفيذ تحديد معدل API على نقاط نهاية التعليقات
4. نشر قواعد جدار الحماية لتطبيقات الويب (WAF) لمراقبة الأنماط المريبة في طلبات معالجة التعليقات
5. إجراء مراجعة يدوية للكود لمعالج Livewire لتحديد متجهات تجاوز التفويض

إرشادات التصحيح:
1. مراقبة مستودع مشروع DevaslanPHP للتحديثات الأمنية
2. تحضير إجراءات الترقية لتطبيق التصحيحات فوراً عند الإصدار
3. اختبار التصحيحات في بيئات غير الإنتاج قبل النشر

قواعد الكشف:
1. مراقبة طلبات DELETE/PUT المتكررة لنقاط نهاية التعليقات من حسابات غير مالك التعليق
2. التنبيه على تعديلات التعليقات حيث يختلف user_id في الطلب عن المستخدم المصرح
3. تتبع محاولات التفويض الفاشلة على نقاط نهاية ViewTicket.php
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.9.2.1 - User access management and authorization controls A.9.4.3 - Password management and access control A.12.4.1 - Event logging and monitoring A.12.4.3 - Protection of log information
🔵 SAMA CSF
ID.AC-1 - Access Control Policy ID.AC-3 - Access Enforcement DE.AE-1 - Audit and Accountability DE.CM-1 - System Monitoring
🟡 ISO 27001:2022
A.9.1.1 - Access control policy A.9.2.1 - User registration and access rights A.9.4.3 - Password management A.12.4.1 - Event logging
📊 CVSS Score
5.4
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityN — None / Network
IntegrityL — Low / Local
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة متوسط
CVSS Score5.4
CWECWE-266
EPSS0.05%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-06-01
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
5.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-266
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.