📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability أنظمة التحكم الصناعية / التصنيع HIGH 47m Global vulnerability البرمجيات والخدمات السحابية HIGH 1h Global vulnerability البنية التحتية للشبكات HIGH 1h Global vulnerability إدارة أجهزة الجوال / أمان المؤسسات CRITICAL 1h Global vulnerability أنظمة التشغيل وبرامج الأمان CRITICAL 3h Global vulnerability تطوير البرمجيات والتكنولوجيا CRITICAL 3h Global general التكنولوجيا/خدمات الذكاء الاصطناعي LOW 6h Global vulnerability تكنولوجيا المعلومات CRITICAL 9h Global vulnerability تكنولوجيا المعلومات CRITICAL 10h Global vulnerability البرامج والتكنولوجيا HIGH 10h Global vulnerability أنظمة التحكم الصناعية / التصنيع HIGH 47m Global vulnerability البرمجيات والخدمات السحابية HIGH 1h Global vulnerability البنية التحتية للشبكات HIGH 1h Global vulnerability إدارة أجهزة الجوال / أمان المؤسسات CRITICAL 1h Global vulnerability أنظمة التشغيل وبرامج الأمان CRITICAL 3h Global vulnerability تطوير البرمجيات والتكنولوجيا CRITICAL 3h Global general التكنولوجيا/خدمات الذكاء الاصطناعي LOW 6h Global vulnerability تكنولوجيا المعلومات CRITICAL 9h Global vulnerability تكنولوجيا المعلومات CRITICAL 10h Global vulnerability البرامج والتكنولوجيا HIGH 10h Global vulnerability أنظمة التحكم الصناعية / التصنيع HIGH 47m Global vulnerability البرمجيات والخدمات السحابية HIGH 1h Global vulnerability البنية التحتية للشبكات HIGH 1h Global vulnerability إدارة أجهزة الجوال / أمان المؤسسات CRITICAL 1h Global vulnerability أنظمة التشغيل وبرامج الأمان CRITICAL 3h Global vulnerability تطوير البرمجيات والتكنولوجيا CRITICAL 3h Global general التكنولوجيا/خدمات الذكاء الاصطناعي LOW 6h Global vulnerability تكنولوجيا المعلومات CRITICAL 9h Global vulnerability تكنولوجيا المعلومات CRITICAL 10h Global vulnerability البرامج والتكنولوجيا HIGH 10h
الثغرات

CVE-2026-11509

متوسط
CWE-74 — نوع الضعف
نُشر: Jun 8, 2026  ·  آخر تحديث: Jun 10, 2026  ·  المصدر: NVD
CVSS v3
6.3
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

A vulnerability was identified in CodeAstro Leave Management System 1.0. Affected by this issue is some unknown functionality of the file /admin/search_staff_for_updation.php. Such manipulation of the argument Name leads to sql injection. The attack may be performed from remote.

🤖 ملخص AI

CVE-2026-11509 is a remote SQL injection vulnerability in CodeAstro Leave Management System 1.0 affecting the /admin/search_staff_for_updation.php endpoint. The vulnerability allows unauthenticated attackers to manipulate the 'Name' parameter to execute arbitrary SQL queries, potentially leading to unauthorized data access, modification, or deletion. With a CVSS score of 6.3 and no available patch, this poses a significant risk to organizations using this system for HR management.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Jun 8, 2026 16:54
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses significant risk to Saudi government entities, large enterprises, and educational institutions using CodeAstro for HR/leave management. Most critical impact on: (1) Government agencies under NCA oversight managing employee records; (2) Banking sector institutions (SAMA-regulated) storing sensitive employee and customer data; (3) Healthcare organizations managing staff schedules and personal information; (4) Large corporations and energy sector companies (ARAMCO, subsidiaries) with centralized HR systems. The SQL injection could expose sensitive employee data, salary information, personal identifiers, and enable unauthorized modifications to leave records and staff information.
🏢 القطاعات السعودية المتأثرة
Government Banking Healthcare Energy Telecommunications Education Large Enterprises
⚖️ درجة المخاطر السعودية (AI)
7.2
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all instances of CodeAstro Leave Management System 1.0 in your environment and isolate affected systems from production networks if possible
2. Review access logs for /admin/search_staff_for_updation.php for suspicious activity patterns (multiple failed queries, unusual parameter values)
3. Implement Web Application Firewall (WAF) rules to block SQL injection patterns in the 'Name' parameter

Compensating Controls:
4. Restrict network access to the /admin/ directory using IP whitelisting and VPN requirements
5. Implement database-level access controls with least privilege principles
6. Enable SQL query logging and monitoring for anomalous database activity
7. Apply input validation and parameterized queries at application level if source code is accessible

Detection Rules:
8. Monitor for SQL keywords in HTTP requests: UNION, SELECT, INSERT, DELETE, DROP, OR, AND with quotes/semicolons
9. Alert on multiple failed database connection attempts or unusual query patterns
10. Track changes to staff records and leave data for unauthorized modifications

Long-term:
11. Plan migration to patched version or alternative HR management system
12. Conduct security code review of custom modifications to CodeAstro
13. Implement Web Application Firewall with SQL injection detection signatures
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. حدد جميع حالات نظام إدارة الإجازات CodeAstro الإصدار 1.0 في بيئتك وعزل الأنظمة المتأثرة عن شبكات الإنتاج إن أمكن
2. راجع سجلات الوصول لـ /admin/search_staff_for_updation.php بحثاً عن أنماط نشاط مريبة (استعلامات متعددة فاشلة، قيم معاملات غير عادية)
3. طبق قواعد جدار حماية تطبيقات الويب (WAF) لحجب أنماط حقن SQL في معامل 'Name'

الضوابط التعويضية:
4. قيد الوصول إلى الشبكة إلى دليل /admin/ باستخدام القائمة البيضاء للعناوين وتطلبات VPN
5. طبق ضوابط الوصول على مستوى قاعدة البيانات مع مبادئ الامتياز الأقل
6. فعّل تسجيل الاستعلامات وراقب نشاط قاعدة البيانات غير الطبيعي
7. طبق التحقق من صحة الإدخال والاستعلامات المعاملة على مستوى التطبيق إذا كان الكود المصدري متاحاً

قواعد الكشف:
8. راقب كلمات SQL الرئيسية في طلبات HTTP: UNION, SELECT, INSERT, DELETE, DROP, OR, AND مع علامات الاقتباس والفواصل المنقوطة
9. أصدر تنبيهات عند محاولات اتصال قاعدة بيانات متعددة فاشلة أو أنماط استعلامات غير عادية
10. تتبع التغييرات في سجلات الموظفين وبيانات الإجازات للتعديلات غير المصرح بها

المدى الطويل:
11. خطط للترقية إلى نسخة مصححة أو نظام إدارة موارد بشرية بديل
12. أجرِ مراجعة أمان الكود للتعديلات المخصصة على CodeAstro
13. طبق جدار حماية تطبيقات الويب مع توقيعات كشف حقن SQL
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.14.2.1 - Secure development policy and procedures A.14.2.5 - Secure development environment A.12.6.1 - Management of technical vulnerabilities A.12.2.1 - Monitoring of system use
🔵 SAMA CSF
ID.RA-1 - Asset management and vulnerability identification PR.AC-1 - Access control and authentication DE.CM-1 - Detection and monitoring of anomalous activity RS.MI-1 - Incident response and mitigation
🟡 ISO 27001:2022
A.12.6.1 - Management of technical vulnerabilities A.14.2.1 - Secure development policy A.14.2.5 - Secure development environment A.13.1.3 - Segregation of networks
🟣 PCI DSS v4.0.1
Requirement 6.5.1 - Injection flaws prevention Requirement 11.2 - Vulnerability scanning Requirement 6.2 - Security patches and updates
📊 CVSS Score
6.3
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.3
CWECWE-74
EPSS0.03%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-06-08
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
7.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-74
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.