📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global general الإلكترونيات الاستهلاكية والبيع بالتجزئة MEDIUM 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 2h Global general الذكاء الاصطناعي وتطوير البرمجيات LOW 3h Global general الذكاء الاصطناعي والأمن السيبراني MEDIUM 3h Global malware تطوير البرمجيات / التكنولوجيا HIGH 4h Global vulnerability تكنولوجيا المعلومات HIGH 4h Global data_breach قطاع المياه والبنية التحتية الحساسة HIGH 4h Global general خدمات الأمن السيبراني HIGH 5h Global data_breach الصيدلة والأدوية HIGH 5h Global vulnerability التكنولوجيا والذكاء الاصطناعي CRITICAL 6h Global general الإلكترونيات الاستهلاكية والبيع بالتجزئة MEDIUM 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 2h Global general الذكاء الاصطناعي وتطوير البرمجيات LOW 3h Global general الذكاء الاصطناعي والأمن السيبراني MEDIUM 3h Global malware تطوير البرمجيات / التكنولوجيا HIGH 4h Global vulnerability تكنولوجيا المعلومات HIGH 4h Global data_breach قطاع المياه والبنية التحتية الحساسة HIGH 4h Global general خدمات الأمن السيبراني HIGH 5h Global data_breach الصيدلة والأدوية HIGH 5h Global vulnerability التكنولوجيا والذكاء الاصطناعي CRITICAL 6h Global general الإلكترونيات الاستهلاكية والبيع بالتجزئة MEDIUM 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 2h Global general الذكاء الاصطناعي وتطوير البرمجيات LOW 3h Global general الذكاء الاصطناعي والأمن السيبراني MEDIUM 3h Global malware تطوير البرمجيات / التكنولوجيا HIGH 4h Global vulnerability تكنولوجيا المعلومات HIGH 4h Global data_breach قطاع المياه والبنية التحتية الحساسة HIGH 4h Global general خدمات الأمن السيبراني HIGH 5h Global data_breach الصيدلة والأدوية HIGH 5h Global vulnerability التكنولوجيا والذكاء الاصطناعي CRITICAL 6h
الثغرات

CVE-2026-33814

مرتفع
CWE-835 — نوع الضعف
نُشر: May 7, 2026  ·  آخر تحديث: May 14, 2026  ·  المصدر: NVD
CVSS v3
7.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

When processing HTTP/2 SETTINGS frames, transport will enter an infinite loop of writing CONTINUATION frames if it receives a SETTINGS_MAX_FRAME_SIZE with a value of 0.

🤖 ملخص AI

CVE-2026-33814 is a denial-of-service vulnerability in Go's HTTP/2 implementation that causes an infinite loop when processing malformed SETTINGS frames with SETTINGS_MAX_FRAME_SIZE set to 0. This affects Go runtime and the http2 library, potentially impacting any service built with Go that handles HTTP/2 traffic. The vulnerability can be exploited remotely without authentication to exhaust server resources and cause service unavailability.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 13, 2026 20:34
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses significant risk to Saudi organizations running Go-based services, particularly: Banking sector (SAMA-regulated fintech platforms, payment gateways, and digital banking services), Government agencies (NCA-regulated digital services, e-government platforms), Telecommunications (STC, Mobily, Zain infrastructure), Energy sector (ARAMCO digital systems, oil & gas operations), and Healthcare providers. Any organization with public-facing Go HTTP/2 services is vulnerable to remote DoS attacks that could disrupt critical operations without requiring authentication.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Telecommunications Energy and Oil & Gas Healthcare E-commerce Cloud Service Providers
⚖️ درجة المخاطر السعودية (AI)
7.8
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all Go-based services in your infrastructure using 'go version' and check if HTTP/2 is enabled
2. Implement rate limiting and connection limits on HTTP/2 endpoints to mitigate DoS impact
3. Deploy WAF rules to detect and block malformed SETTINGS frames with MAX_FRAME_SIZE=0

Patching Guidance:
1. Update Go runtime to patched versions (1.22.x, 1.23.x with security fixes)
2. Update golang.org/x/net/http2 package to latest patched version
3. Rebuild and redeploy all Go applications
4. Test HTTP/2 functionality post-patch in staging environment

Compensating Controls:
1. Disable HTTP/2 if not required and use HTTP/1.1 only
2. Implement connection timeouts and resource limits per connection
3. Monitor CPU and memory usage for anomalous patterns
4. Use reverse proxy (nginx, HAProxy) with HTTP/2 validation

Detection Rules:
1. Monitor for sustained high CPU usage on Go processes handling HTTP/2
2. Alert on rapid increase in CONTINUATION frame processing
3. Log and alert on SETTINGS frames with MAX_FRAME_SIZE=0
4. Track connection states for hung/zombie connections
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. حدد جميع الخدمات المبنية على Go في البنية التحتية الخاصة بك باستخدام 'go version' وتحقق مما إذا كان HTTP/2 مفعلاً
2. طبق تحديد معدل الطلبات وحدود الاتصال على نقاط نهاية HTTP/2 للتخفيف من تأثير حجب الخدمة
3. نشر قواعد جدار الحماية لاكتشاف وحظر إطارات SETTINGS المشوهة مع MAX_FRAME_SIZE=0

إرشادات التصحيح:
1. قم بتحديث وقت تشغيل Go إلى الإصدارات المصححة (1.22.x، 1.23.x مع إصلاحات الأمان)
2. قم بتحديث حزمة golang.org/x/net/http2 إلى أحدث إصدار مصحح
3. أعد بناء ونشر جميع تطبيقات Go
4. اختبر وظيفة HTTP/2 بعد التصحيح في بيئة التجريب

الضوابط البديلة:
1. عطل HTTP/2 إذا لم تكن مطلوبة واستخدم HTTP/1.1 فقط
2. طبق مهل زمنية للاتصال وحدود الموارد لكل اتصال
3. راقب استخدام وحدة المعالجة المركزية والذاكرة للأنماط الشاذة
4. استخدم وكيل عكسي (nginx، HAProxy) مع التحقق من صحة HTTP/2

قواعد الكشف:
1. راقب استخدام وحدة المعالجة المركزية المرتفع المستمر على عمليات Go التي تتعامل مع HTTP/2
2. تنبيه عند الزيادة السريعة في معالجة إطارات CONTINUATION
3. تسجيل والتنبيه على إطارات SETTINGS مع MAX_FRAME_SIZE=0
4. تتبع حالات الاتصال للاتصالات المعلقة/الزومبي
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.12.6.1 - Management of technical vulnerabilities ECC 2024 A.12.2.1 - Change management procedures ECC 2024 A.14.2.1 - Secure development policy
🔵 SAMA CSF
SAMA CSF ID.BE-3.1 - Organizational resilience SAMA CSF PR.IP-12 - Software development and quality assurance SAMA CSF DE.CM-1 - Detection processes and tools
🟡 ISO 27001:2022
ISO 27001:2022 A.12.6.1 - Management of technical vulnerabilities ISO 27001:2022 A.14.2.1 - Secure development, implementation and maintenance ISO 27001:2022 A.8.1.3 - Segregation of duties
🟣 PCI DSS v4.0.1
PCI DSS 6.2 - Security patches and updates PCI DSS 11.2 - Vulnerability scanning
📦 المنتجات المتأثرة 3 منتج
golang:go
golang:go
golang:http2
📊 CVSS Score
7.5
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityN — None / Network
IntegrityN — None / Network
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.5
CWECWE-835
EPSS0.03%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-05-07
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
7.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
patch-available CWE-835
🏢 توجيهات البائع
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.