📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability أنظمة التحكم الصناعية / التصنيع HIGH 40m Global vulnerability البرمجيات والخدمات السحابية HIGH 1h Global vulnerability البنية التحتية للشبكات HIGH 1h Global vulnerability إدارة أجهزة الجوال / أمان المؤسسات CRITICAL 1h Global vulnerability أنظمة التشغيل وبرامج الأمان CRITICAL 2h Global vulnerability تطوير البرمجيات والتكنولوجيا CRITICAL 3h Global general التكنولوجيا/خدمات الذكاء الاصطناعي LOW 6h Global vulnerability تكنولوجيا المعلومات CRITICAL 9h Global vulnerability تكنولوجيا المعلومات CRITICAL 10h Global vulnerability البرامج والتكنولوجيا HIGH 10h Global vulnerability أنظمة التحكم الصناعية / التصنيع HIGH 40m Global vulnerability البرمجيات والخدمات السحابية HIGH 1h Global vulnerability البنية التحتية للشبكات HIGH 1h Global vulnerability إدارة أجهزة الجوال / أمان المؤسسات CRITICAL 1h Global vulnerability أنظمة التشغيل وبرامج الأمان CRITICAL 2h Global vulnerability تطوير البرمجيات والتكنولوجيا CRITICAL 3h Global general التكنولوجيا/خدمات الذكاء الاصطناعي LOW 6h Global vulnerability تكنولوجيا المعلومات CRITICAL 9h Global vulnerability تكنولوجيا المعلومات CRITICAL 10h Global vulnerability البرامج والتكنولوجيا HIGH 10h Global vulnerability أنظمة التحكم الصناعية / التصنيع HIGH 40m Global vulnerability البرمجيات والخدمات السحابية HIGH 1h Global vulnerability البنية التحتية للشبكات HIGH 1h Global vulnerability إدارة أجهزة الجوال / أمان المؤسسات CRITICAL 1h Global vulnerability أنظمة التشغيل وبرامج الأمان CRITICAL 2h Global vulnerability تطوير البرمجيات والتكنولوجيا CRITICAL 3h Global general التكنولوجيا/خدمات الذكاء الاصطناعي LOW 6h Global vulnerability تكنولوجيا المعلومات CRITICAL 9h Global vulnerability تكنولوجيا المعلومات CRITICAL 10h Global vulnerability البرامج والتكنولوجيا HIGH 10h
الثغرات

CVE-2026-11532

متوسط
CWE-266 — نوع الضعف
نُشر: Jun 8, 2026  ·  آخر تحديث: Jun 10, 2026  ·  المصدر: NVD
CVSS v3
6.3
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

A weakness has been identified in imvks786 student_management_system up to 9599b560ad3c3b83e75d328b76bedcd489ef1f46. Affected is an unknown function of the file /add.php of the component Student Record Handler. Executing a manipulation can lead to improper access controls. The attack may be performed from remote. The exploit has been made available to the public and could be used for attacks. This product utilizes a rolling release system for continuous delivery, and as such, version information for affected or updated releases is not disclosed. The project was informed of the problem early through an issue report but has not responded yet.

🤖 ملخص AI

CVE-2026-11532 is a medium-severity improper access control vulnerability in imvks786 student_management_system affecting the Student Record Handler component. The flaw in /add.php allows remote attackers to manipulate student records without proper authorization. With no patch available and public exploit information disclosed, immediate compensating controls are critical for Saudi educational institutions.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Jun 8, 2026 22:08
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses significant risk to Saudi educational institutions including universities, colleges, and K-12 schools using this system. Primary impact sectors: Higher Education (Ministry of Education), Private Educational Institutions, and Government Training Centers. Risk includes unauthorized modification of student academic records, grade tampering, enrollment fraud, and potential data breach of personally identifiable information (PII) of Saudi students. Secondary impact on government agencies relying on educational data for scholarship programs and employment verification.
🏢 القطاعات السعودية المتأثرة
Higher Education Government Education Agencies Private Educational Institutions K-12 Schools Training Centers Government Agencies (using educational data)
⚖️ درجة المخاطر السعودية (AI)
6.8
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Disable or restrict access to /add.php endpoint immediately using WAF rules or network ACLs
2. Implement IP whitelisting for administrative access to student management functions
3. Enable comprehensive audit logging for all student record modifications
4. Review access logs for unauthorized record additions/modifications in past 90 days

COMPENSATING CONTROLS:
5. Implement role-based access control (RBAC) with principle of least privilege
6. Deploy input validation and sanitization on all student record fields
7. Require multi-factor authentication (MFA) for administrative accounts
8. Implement database-level access controls and encryption for sensitive student data
9. Deploy Web Application Firewall (WAF) rules to block suspicious /add.php requests

DETECTION RULES:
10. Monitor for POST/PUT requests to /add.php from non-administrative IPs
11. Alert on bulk student record modifications outside normal business hours
12. Track changes to student GPA, enrollment status, and personal information
13. Implement SIEM rules for failed authentication attempts followed by successful record modifications
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تعطيل أو تقييد الوصول إلى نقطة نهاية /add.php فوراً باستخدام قواعد جدار الحماية أو قوائم التحكم بالوصول
2. تطبيق القائمة البيضاء للعناوين IP للوصول الإداري إلى وظائف إدارة الطلاب
3. تفعيل تسجيل التدقيق الشامل لجميع تعديلات سجلات الطلاب
4. مراجعة سجلات الوصول للتعديلات/الإضافات غير المصرح بها في آخر 90 يوماً

الضوابط التعويضية:
5. تطبيق التحكم بالوصول القائم على الأدوار (RBAC) مع مبدأ أقل امتياز
6. نشر التحقق من صحة المدخلات والتطهير على جميع حقول سجلات الطلاب
7. طلب المصادقة متعددة العوامل (MFA) للحسابات الإدارية
8. تطبيق التحكم بالوصول على مستوى قاعدة البيانات والتشفير لبيانات الطلاب الحساسة
9. نشر قواعد جدار تطبيقات الويب (WAF) لحظر طلبات /add.php المريبة

قواعد الكشف:
10. مراقبة طلبات POST/PUT إلى /add.php من عناوين IP غير إدارية
11. التنبيه على تعديلات سجلات الطلاب الجماعية خارج ساعات العمل العادية
12. تتبع التغييرات في معدل الطالب والحالة الدراسية والمعلومات الشخصية
13. تطبيق قواعد SIEM لمحاولات المصادقة الفاشلة متبوعة بتعديلات سجلات ناجحة
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.9.1.1 - Access Control Policy ECC 2024 A.9.2.1 - User Registration and De-registration ECC 2024 A.9.4.3 - Password Management ECC 2024 A.12.4.1 - Event Logging ECC 2024 A.12.4.3 - Administrator and Operator Logs
🔵 SAMA CSF
SAMA CSF ID.AC-1 - Access Control Policy and Procedures SAMA CSF ID.AC-2 - Physical and Logical Access Controls SAMA CSF DE.AE-1 - Audit and Accountability SAMA CSF DE.AE-3 - Logging and Monitoring
🟡 ISO 27001:2022
ISO 27001:2022 A.5.15 - Access Control ISO 27001:2022 A.8.2 - Information Security Policies and Procedures ISO 27001:2022 A.8.3 - Organization of Information Security ISO 27001:2022 A.8.23 - Information Security Incident Management
📊 CVSS Score
6.3
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.3
CWECWE-266
EPSS0.04%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-06-08
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
6.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-266
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.