📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability التعليم العالي CRITICAL 5h Global data_breach القطاع الحكومي HIGH 6h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 6h Global malware تطوير البرمجيات CRITICAL 6h Global phishing قطاعات متعددة HIGH 7h Global vulnerability تطبيقات الويب CRITICAL 7h Global apt البنية التحتية الحرجة CRITICAL 7h Global ransomware قطاعات متعددة CRITICAL 8h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 9h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 9h Global vulnerability التعليم العالي CRITICAL 5h Global data_breach القطاع الحكومي HIGH 6h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 6h Global malware تطوير البرمجيات CRITICAL 6h Global phishing قطاعات متعددة HIGH 7h Global vulnerability تطبيقات الويب CRITICAL 7h Global apt البنية التحتية الحرجة CRITICAL 7h Global ransomware قطاعات متعددة CRITICAL 8h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 9h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 9h Global vulnerability التعليم العالي CRITICAL 5h Global data_breach القطاع الحكومي HIGH 6h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 6h Global malware تطوير البرمجيات CRITICAL 6h Global phishing قطاعات متعددة HIGH 7h Global vulnerability تطبيقات الويب CRITICAL 7h Global apt البنية التحتية الحرجة CRITICAL 7h Global ransomware قطاعات متعددة CRITICAL 8h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 9h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 9h
الثغرات

CVE-2026-31787

مرتفع
CWE-415 — نوع الضعف
نُشر: Apr 30, 2026  ·  آخر تحديث: May 7, 2026  ·  المصدر: NVD
CVSS v3
7.8
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

In the Linux kernel, the following vulnerability has been resolved:

xen/privcmd: fix double free via VMA splitting

privcmd_vm_ops defines .close (privcmd_close), but neither .may_split
nor .open. When userspace does a partial munmap() on a privcmd mapping,
the kernel splits the VMA via __split_vma(). Since may_split is NULL,
the split is allowed. vm_area_dup() copies vm_private_data (a pages
array allocated in alloc_empty_pages()) into the new VMA without any
fixup, because there is no .open callback.

Both VMAs now point to the same pages array. When the unmapped portion
is closed, privcmd_close() calls:
- xen_unmap_domain_gfn_range()
- xen_free_unpopulated_pages()
- kvfree(pages)

The surviving VMA still holds the dangling pointer. When it is later
destroyed, the same sequence runs again, which leads to a double free.

Fix this issue by adding a .may_split callback denying the VMA split.

This is XSA-487 / CVE-2026-31787

🤖 ملخص AI

CVE-2026-31787 is a double-free vulnerability in the Linux kernel's Xen privcmd module triggered by partial memory unmapping (munmap) operations. When userspace performs a partial munmap on a privcmd mapping, the kernel splits the VMA without proper safeguards, causing both resulting VMAs to reference the same memory pages array. This leads to a double-free condition when the VMAs are destroyed, potentially enabling local privilege escalation or denial of service. The vulnerability affects Linux kernel versions 7.1-rc1 and later, with patches available.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 6, 2026 23:49
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily impacts Saudi organizations running Xen-based virtualization infrastructure, particularly: (1) Government data centers and NCA-regulated entities using Xen hypervisors for cloud services; (2) ARAMCO and energy sector critical infrastructure relying on Xen virtualization for SCADA/ICS systems; (3) Banking sector (SAMA-regulated) utilizing Xen for secure payment processing and transaction systems; (4) Telecom providers (STC, Mobily) operating Xen-based cloud platforms. Local privilege escalation could allow malicious tenants in multi-tenant Xen environments to compromise host systems or adjacent VMs, with severe implications for critical infrastructure and financial systems.
🏢 القطاعات السعودية المتأثرة
Government & Critical Infrastructure (NCA-regulated) Energy & Utilities (ARAMCO, oil/gas operations) Banking & Financial Services (SAMA-regulated) Telecommunications (STC, Mobily, Zain) Healthcare (MOH systems) Cloud Service Providers
⚖️ درجة المخاطر السعودية (AI)
7.8
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all systems running Linux kernel 7.1-rc1 or later with Xen privcmd module enabled
2. Assess exposure: prioritize Xen hypervisors in multi-tenant environments and critical infrastructure
3. Restrict local user access to privcmd interfaces where possible

PATCHING GUIDANCE:
1. Apply kernel patches that add .may_split callback to privcmd_vm_ops to deny VMA splitting
2. Update to patched kernel versions (7.1-rc3 or later, or stable releases with backported fix)
3. Test patches in non-production Xen environments before deployment
4. Schedule maintenance windows for kernel updates on Xen hosts

COMPENSATING CONTROLS (if immediate patching unavailable):
1. Disable Xen privcmd module if not required: echo 'blacklist xen_privcmd' >> /etc/modprobe.d/blacklist.conf
2. Implement strict access controls to /proc/xen/privcmd
3. Restrict unprivileged user access to memory mapping operations
4. Monitor for suspicious munmap patterns on privcmd mappings

DETECTION RULES:
1. Monitor kernel logs for VMA split operations on privcmd mappings
2. Alert on double-free memory corruption errors in kernel logs
3. Track munmap syscalls targeting privcmd memory regions
4. Monitor for kernel panic/oops related to xen_free_unpopulated_pages()
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تشغل نواة لينكس 7.1-rc1 أو أحدث مع تفعيل وحدة Xen privcmd
2. تقييم التعرض: إعطاء الأولوية لمفرطات Xen في البيئات متعددة المستأجرين والبنية التحتية الحرجة
3. تقييد وصول المستخدمين المحليين إلى واجهات privcmd حيث أمكن

إرشادات التصحيح:
1. تطبيق تصحيحات النواة التي تضيف رد نداء .may_split إلى privcmd_vm_ops لرفض تقسيم VMA
2. التحديث إلى إصدارات النواة المصححة (7.1-rc3 أو أحدث، أو الإصدارات المستقرة مع التصحيح المرجعي)
3. اختبار التصحيحات في بيئات Xen غير الإنتاجية قبل النشر
4. جدولة نوافذ الصيانة لتحديثات النواة على مضيفي Xen

الضوابط البديلة:
1. تعطيل وحدة Xen privcmd إذا لم تكن مطلوبة
2. تنفيذ ضوابط وصول صارمة على /proc/xen/privcmd
3. تقييد وصول المستخدمين غير المميزين إلى عمليات خريطة الذاكرة
4. مراقبة أنماط munmap المريبة على خرائط privcmd

قواعد الكشف:
1. مراقبة سجلات النواة لعمليات تقسيم VMA على خرائط privcmd
2. تنبيهات على أخطاء تحرير الذاكرة المزدوجة في سجلات النواة
3. تتبع استدعاءات munmap syscall التي تستهدف مناطق ذاكرة privcmd
4. مراقبة حالات الذعر/oops المتعلقة بـ xen_free_unpopulated_pages()
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.12.6.1 - Management of technical vulnerabilities in systems ECC 2024 A.14.2.1 - Secure development policy and procedures ECC 2024 A.12.2.1 - Configuration management for security
🔵 SAMA CSF
SAMA CSF ID.RA-1 - Asset management and vulnerability identification SAMA CSF PR.IP-12 - System and information integrity monitoring SAMA CSF DE.CM-1 - Detection and analysis of anomalies
🟡 ISO 27001:2022
ISO 27001:2022 A.12.2.1 - Implementation of change management ISO 27001:2022 A.12.6.1 - Management of technical vulnerabilities ISO 27001:2022 A.14.2.1 - Secure development and maintenance
🟣 PCI DSS v4.0.1
PCI DSS 6.2 - Security patches and updates for system components PCI DSS 11.2 - Vulnerability scanning and remediation
📦 المنتجات المتأثرة 9 منتج
linux:linux_kernel
linux:linux_kernel
linux:linux_kernel
linux:linux_kernel
linux:linux_kernel
linux:linux_kernel
linux:linux_kernel
linux:linux_kernel:7.1
linux:linux_kernel:7.1
📊 CVSS Score
7.8
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Attack VectorL — Low / Local
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityH — High
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.8
CWECWE-415
EPSS0.04%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-04-30
المصدر nvd
🇸🇦 درجة المخاطر السعودية
7.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
patch-available CWE-415
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.