📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability تكنولوجيا المعلومات والبنية التحتية HIGH 54m Global data_breach التعليم HIGH 1h Global data_breach التعليم HIGH 2h Global vulnerability تكنولوجيا المعلومات CRITICAL 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 3h Global vulnerability تكنولوجيا المعلومات والاتصالات CRITICAL 3h Global apt الخدمات المالية والمصرفية HIGH 9h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 12h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 12h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 13h Global vulnerability تكنولوجيا المعلومات والبنية التحتية HIGH 54m Global data_breach التعليم HIGH 1h Global data_breach التعليم HIGH 2h Global vulnerability تكنولوجيا المعلومات CRITICAL 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 3h Global vulnerability تكنولوجيا المعلومات والاتصالات CRITICAL 3h Global apt الخدمات المالية والمصرفية HIGH 9h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 12h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 12h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 13h Global vulnerability تكنولوجيا المعلومات والبنية التحتية HIGH 54m Global data_breach التعليم HIGH 1h Global data_breach التعليم HIGH 2h Global vulnerability تكنولوجيا المعلومات CRITICAL 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 3h Global vulnerability تكنولوجيا المعلومات والاتصالات CRITICAL 3h Global apt الخدمات المالية والمصرفية HIGH 9h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 12h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 12h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 13h
الثغرات

CVE-2026-41071

مرتفع ⚡ اختراق متاح
CWE-125 — نوع الضعف
نُشر: May 22, 2026  ·  آخر تحديث: May 29, 2026  ·  المصدر: NVD
CVSS v3
8.1
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

libheif is a HEIF and AVIF file format decoder and encoder. In versions 1.21.2 and prior, a crafted HEIF sequence file where the saiz box declares more samples than actually exist in the track's chunk table causes a heap-buffer-overflow (out-of-bounds read) in the SampleAuxInfoReader constructor. The SampleAuxInfoReader constructor iterates over saiz->get_num_samples() samples but doesn't validate that this count is consistent with the number of chunks in the chunks vector. When saiz declares more samples than the chunks cover, the loop increments current_chunk past chunks.size(), causing an out-of-bounds read on the chunks vector. The vulnerability is triggered during file parsing (heif_context_read_from_file) without any additional user interaction. Any application using libheif to open untrusted HEIF files is affected. This issue has been fixed in version 1.22.0.

🤖 ملخص AI

CVE-2026-41071 is a critical heap buffer overflow vulnerability in libheif versions 1.21.2 and prior, triggered by maliciously crafted HEIF/AVIF files with inconsistent sample counts. The vulnerability allows out-of-bounds memory reads during file parsing without user interaction, potentially enabling denial of service or information disclosure. With exploit availability confirmed and widespread use of libheif in media processing applications across Saudi organizations, immediate patching to version 1.22.0 is essential.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 27, 2026 20:32
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations in media processing, content delivery, and digital asset management sectors face significant risk. Telecommunications providers (STC, Mobily) processing multimedia content, government agencies handling digital documents, banking sector using image processing for document verification, and healthcare institutions managing medical imaging are particularly vulnerable. ARAMCO and energy sector organizations using HEIF for technical documentation and visualization are also at risk. The vulnerability's automatic triggering during file parsing makes it especially dangerous for automated content processing pipelines common in Saudi enterprises.
🏢 القطاعات السعودية المتأثرة
Telecommunications (STC, Mobily, Zain) Banking and Financial Services Government and Public Administration Healthcare and Medical Imaging Energy and Utilities (ARAMCO) Media and Content Delivery Digital Asset Management Document Processing and Verification
⚖️ درجة المخاطر السعودية (AI)
8.7
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all systems and applications using libheif versions 1.21.2 or earlier through software inventory and dependency scanning
2. Implement file upload restrictions: block HEIF/AVIF file uploads from untrusted sources until patching is complete
3. Isolate affected systems from processing untrusted media files

PATCHING GUIDANCE:
1. Upgrade libheif to version 1.22.0 or later immediately
2. For applications with embedded libheif, contact vendors for patched versions
3. Test patches in non-production environments before deployment
4. Prioritize patching for systems processing external/user-supplied media

COMPENSATING CONTROLS (if patching delayed):
1. Implement strict input validation: validate HEIF file structure before processing
2. Run libheif processing in sandboxed/containerized environments with resource limits
3. Disable HEIF/AVIF support in applications where not critical
4. Implement network segmentation to limit lateral movement from compromised processes
5. Monitor for abnormal memory access patterns and application crashes

DETECTION RULES:
1. Monitor for application crashes when processing HEIF/AVIF files
2. Alert on unexpected memory access violations in libheif processes
3. Track file uploads with HEIF/AVIF extensions (.heif, .heic, .avif)
4. Monitor system calls for out-of-bounds memory access attempts
5. Log all libheif library version information in security events
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع الأنظمة والتطبيقات التي تستخدم إصدارات libheif 1.21.2 أو أقدم من خلال مسح المخزون والاعتماديات
2. تنفيذ قيود تحميل الملفات: حظر تحميل ملفات HEIF/AVIF من مصادر غير موثوقة حتى يتم التصحيح
3. عزل الأنظمة المتأثرة عن معالجة ملفات الوسائط غير الموثوقة

إرشادات التصحيح:
1. ترقية libheif إلى الإصدار 1.22.0 أو أحدث فوراً
2. للتطبيقات التي تحتوي على libheif مدمج، اتصل بالبائعين للحصول على إصدارات مصححة
3. اختبر التصحيحات في بيئات غير الإنتاج قبل النشر
4. أولويات التصحيح للأنظمة التي تعالج الوسائط الخارجية/المزودة من قبل المستخدم

الضوابط البديلة (إذا تأخر التصحيح):
1. تنفيذ التحقق الصارم من المدخلات: التحقق من بنية ملف HEIF قبل المعالجة
2. تشغيل معالجة libheif في بيئات معزولة/حاوية مع حدود الموارد
3. تعطيل دعم HEIF/AVIF في التطبيقات حيث لا يكون حرجاً
4. تنفيذ تقسيم الشبكة لتحديد الحركة الجانبية من العمليات المخترقة
5. مراقبة أنماط الوصول إلى الذاكرة غير الطبيعية وأعطال التطبيقات

قواعد الكشف:
1. مراقبة أعطال التطبيقات عند معالجة ملفات HEIF/AVIF
2. التنبيه على انتهاكات الوصول إلى الذاكرة غير المتوقعة في عمليات libheif
3. تتبع تحميلات الملفات بامتدادات HEIF/AVIF (.heif, .heic, .avif)
4. مراقبة استدعاءات النظام لمحاولات الوصول إلى الذاكرة خارج الحدود
5. تسجيل جميع معلومات إصدار مكتبة libheif في أحداث الأمان
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.12.6.1 - Management of technical vulnerabilities ECC 2024 A.14.2.1 - Secure development policy ECC 2024 A.12.2.1 - Monitoring and logging of access to information
🔵 SAMA CSF
SAMA CSF ID.RA-1 - Asset Management and Identification SAMA CSF PR.IP-12 - Software Development and Quality Assurance SAMA CSF DE.CM-1 - Detection and Analysis
🟡 ISO 27001:2022
ISO 27001:2022 A.12.6.1 - Management of technical vulnerabilities ISO 27001:2022 A.14.2.1 - Secure development, test and acceptance criteria ISO 27001:2022 A.8.2.3 - Segregation of duties
🟣 PCI DSS v4.0.1
PCI DSS 6.2 - Ensure all system components and software are protected from known vulnerabilities
📦 المنتجات المتأثرة 1 منتج
struktur:libheif
📊 CVSS Score
8.1
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:H
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionR — Required
ScopeU — Unchanged
ConfidentialityH — High
IntegrityN — None / Network
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.1
CWECWE-125
EPSS0.04%
اختراق متاح ✓ نعم
تصحيح متاح ✗ لا
تاريخ النشر 2026-05-22
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
8.7
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
exploit-available CWE-125
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.