📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global data_breach الحكومة HIGH 2h Global vulnerability برامج المؤسسات / أنظمة تخطيط الموارد CRITICAL 3h Global phishing عبر القطاعات HIGH 9h Global data_breach الطاقة CRITICAL 10h Global phishing الحكومة/متعدد القطاعات HIGH 11h Global apt التعليم CRITICAL 13h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 14h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 15h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 16h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 16h Global data_breach الحكومة HIGH 2h Global vulnerability برامج المؤسسات / أنظمة تخطيط الموارد CRITICAL 3h Global phishing عبر القطاعات HIGH 9h Global data_breach الطاقة CRITICAL 10h Global phishing الحكومة/متعدد القطاعات HIGH 11h Global apt التعليم CRITICAL 13h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 14h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 15h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 16h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 16h Global data_breach الحكومة HIGH 2h Global vulnerability برامج المؤسسات / أنظمة تخطيط الموارد CRITICAL 3h Global phishing عبر القطاعات HIGH 9h Global data_breach الطاقة CRITICAL 10h Global phishing الحكومة/متعدد القطاعات HIGH 11h Global apt التعليم CRITICAL 13h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 14h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 15h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 16h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 16h
الثغرات

CVE-2026-23695

متوسط
CWE-79 — نوع الضعف
نُشر: May 15, 2026  ·  آخر تحديث: May 18, 2026  ·  المصدر: NVD
CVSS v3
5.4
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Cockpit CMS through version 2.14.0, patched in commit 72a83fc, contains a stored cross-site scripting vulnerability in the Set field type's Display template option, where the template string is processed by the $interpolate function using new Function() and rendered via Vue's v-html directive without sanitization. An attacker with content/:models/manage permission can inject arbitrary JavaScript into the Display template, which executes in the browser of any user viewing the collection items list.

🤖 ملخص AI

Cockpit CMS versions through 2.14.0 contain a stored cross-site scripting (XSS) vulnerability in the Set field type's Display template option. An authenticated attacker with content management permissions can inject malicious JavaScript that executes in the browsers of users viewing collection lists. While requiring authentication and specific permissions, this vulnerability poses a significant risk to organizations using Cockpit CMS for content management, particularly in multi-user environments.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 27, 2026 22:02
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using Cockpit CMS for content management—particularly government agencies, educational institutions, and media organizations—face risk of unauthorized JavaScript execution. Government entities managing public-facing content portals and educational institutions using Cockpit for learning management systems are most vulnerable. The vulnerability is particularly concerning in environments with multiple content editors where privilege escalation or lateral movement could occur. Financial and healthcare sectors using Cockpit for internal content management could face data exfiltration or system compromise through malicious template injection.
🏢 القطاعات السعودية المتأثرة
Government Education Media and Publishing Healthcare Financial Services Telecommunications
⚖️ درجة المخاطر السعودية (AI)
6.2
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all Cockpit CMS instances in your environment running version 2.14.0 or earlier
2. Restrict access to content/:models/manage permissions to trusted administrators only
3. Implement input validation and output encoding for all template fields
4. Review audit logs for suspicious template modifications in the Set field type

Patching Guidance:
1. Apply commit 72a83fc or upgrade to the next available patched version when released
2. Until patch is available, disable the Display template option in Set field types if not critical
3. Implement Web Application Firewall (WAF) rules to detect and block JavaScript injection patterns in template parameters

Compensating Controls:
1. Implement Content Security Policy (CSP) headers to restrict inline script execution
2. Use Vue.js security best practices: replace v-html with v-text where possible
3. Sanitize all user inputs using DOMPurify or similar library before rendering
4. Implement strict role-based access control (RBAC) limiting template editing capabilities
5. Enable comprehensive audit logging for all template modifications
6. Conduct regular security reviews of custom templates and field configurations

Detection Rules:
1. Monitor for suspicious JavaScript patterns in Set field Display templates (e.g., 'script', 'onerror', 'onclick')
2. Alert on modifications to Display template fields by non-administrative accounts
3. Track execution of new Function() calls with user-supplied input
4. Monitor for v-html directive usage with unsanitized variables
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. حدد جميع مثيلات Cockpit CMS في بيئتك التي تعمل بالإصدار 2.14.0 أو أقدم
2. قيد الوصول إلى صلاحيات content/:models/manage للمسؤولين الموثوقين فقط
3. طبق التحقق من صحة الإدخال والترميز الناتج لجميع حقول القالب
4. راجع سجلات التدقيق للتعديلات المريبة على القالب في نوع حقل Set

إرشادات التصحيح:
1. طبق commit 72a83fc أو قم بالترقية إلى الإصدار المصحح التالي عند توفره
2. حتى يتوفر التصحيح، عطل خيار Display template في أنواع حقول Set إذا لم تكن حرجة
3. طبق قواعد جدار الحماية لتطبيقات الويب (WAF) للكشف عن أنماط حقن JavaScript وحجبها

الضوابط البديلة:
1. طبق رؤوس سياسة أمان المحتوى (CSP) لتقييد تنفيذ البرامج النصية المضمنة
2. استخدم أفضل الممارسات الأمنية لـ Vue.js: استبدل v-html بـ v-text حيث أمكن
3. قم بتنظيف جميع مدخلات المستخدم باستخدام DOMPurify أو مكتبة مماثلة قبل العرض
4. طبق التحكم في الوصول القائم على الأدوار (RBAC) الصارم لتحديد قدرات تحرير القالب
5. فعل تسجيل التدقيق الشامل لجميع تعديلات القالب
6. أجر مراجعات أمان منتظمة للقوالب المخصصة وتكوينات الحقول

قواعد الكشف:
1. راقب الأنماط المريبة للـ JavaScript في قوالب Display لحقول Set (مثل 'script'، 'onerror'، 'onclick')
2. أصدر تنبيهات عند تعديل حقول Display template بواسطة حسابات غير إدارية
3. تتبع تنفيذ استدعاءات new Function() مع إدخال يوفره المستخدم
4. راقب استخدام توجيه v-html مع متغيرات غير معقمة
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.5.1.1 - Information security policies and procedures A.6.1.1 - Access control policy A.6.2.1 - User registration and access rights management A.7.1.1 - Physical and environmental security A.12.2.1 - Restrictions on software installation A.14.2.1 - Security requirements analysis and specification
🔵 SAMA CSF
ID.AM-2 - Software inventory PR.AC-1 - Access control policy PR.AC-4 - Access rights management PR.DS-1 - Data security policy DE.CM-1 - Network monitoring DE.CM-3 - Personnel activity monitoring
🟡 ISO 27001:2022
A.5.1 - Management direction for information security A.6.1 - Internal organization A.6.2 - Mobile device and teleworking A.8.1 - User endpoint devices A.12.2 - Restrictions on software installation A.14.2 - Security requirements analysis and specification
🟣 PCI DSS v4.0.1
6.5.1 - Injection flaws 6.5.7 - Cross-site scripting (XSS) 7.1 - Limit access to system components 10.2 - Implement automated audit trails
📊 CVSS Score
5.4
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionR — Required
ScopeC — Changed
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score5.4
CWECWE-79
EPSS0.03%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-05-15
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
6.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-79
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.