📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global insider التعليم HIGH 5h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 10h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 12h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 13h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 20h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 21h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 5h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 10h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 12h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 13h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 20h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 21h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 5h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 10h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 12h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 13h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 20h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 21h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d
الثغرات

CVE-2026-41461

مرتفع
CWE-918 — نوع الضعف
نُشر: Apr 23, 2026  ·  آخر تحديث: Apr 29, 2026  ·  المصدر: NVD
CVSS v3
8.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

SocialEngine versions 7.8.0 and prior contain a blind server-side request forgery vulnerability in the /core/link/preview endpoint where user-supplied input passed via the uri request parameter is not sanitized before being used to construct outbound HTTP requests. Authenticated remote attackers can supply arbitrary URLs including internal network addresses and loopback addresses to cause the server to issue HTTP requests to attacker-controlled destinations, enabling internal network enumeration and access to services not intended to be externally reachable.

🤖 ملخص AI

CVE-2026-41461 is a blind server-side request forgery (SSRF) vulnerability in SocialEngine versions 7.8.0 and prior affecting the /core/link/preview endpoint. Authenticated attackers can manipulate the uri parameter to force the server to make HTTP requests to arbitrary destinations, including internal network addresses and loopback services. This enables reconnaissance of internal infrastructure and potential access to services not exposed externally, with no patch currently available.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 24, 2026 03:31
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using SocialEngine for community platforms, corporate social networks, or internal collaboration tools face significant risk. Primary impact sectors include: (1) Banking/SAMA-regulated institutions using SocialEngine for employee engagement platforms—SSRF could expose internal banking systems, payment gateways, and administrative interfaces; (2) Government agencies and NCA-regulated entities—internal network enumeration could reveal classified systems and administrative infrastructure; (3) Healthcare providers—access to internal medical records systems and HIPAA-equivalent data; (4) Telecommunications (STC, Mobily)—exposure of internal network management systems; (5) Energy sector (ARAMCO, SEC)—potential access to operational technology networks. The requirement for authentication reduces immediate risk but insider threats and compromised accounts remain viable attack vectors.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Healthcare and Medical Services Energy and Utilities Telecommunications Education Retail and E-commerce
⚖️ درجة المخاطر السعودية (AI)
7.8
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all SocialEngine installations in your environment running versions 7.8.0 or earlier
2. Restrict access to the /core/link/preview endpoint using Web Application Firewall (WAF) rules—block requests with suspicious uri parameters containing internal IP ranges (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, 127.0.0.0/8, localhost)
3. Implement network segmentation to prevent compromised SocialEngine instances from accessing internal services
4. Review authentication logs for suspicious /core/link/preview requests with internal network addresses

Patching Guidance:
1. Monitor SocialEngine security advisories for patch availability—upgrade immediately when released
2. If upgrade unavailable, implement input validation at application level to reject uri parameters containing private IP ranges and loopback addresses
3. Disable the /core/link/preview endpoint if not actively used

Compensating Controls:
1. Deploy egress filtering rules blocking outbound HTTP/HTTPS to internal network ranges from SocialEngine application servers
2. Implement DNS filtering to prevent resolution of internal hostnames from SocialEngine context
3. Enable request logging and alerting for any /core/link/preview endpoint access
4. Restrict SocialEngine service account permissions to prevent lateral movement

Detection Rules:
1. Alert on POST/GET requests to /core/link/preview with uri parameters containing: 127.0.0.1, localhost, 10., 172.16., 192.168., or internal domain names
2. Monitor for HTTP requests originating from SocialEngine application servers to internal IP ranges
3. Track failed authentication attempts followed by /core/link/preview requests (potential privilege escalation attempts)
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. حدد جميع تثبيتات SocialEngine في بيئتك التي تعمل بالإصدار 7.8.0 أو أقدم
2. قيد الوصول إلى نقطة نهاية /core/link/preview باستخدام قواعد جدار حماية تطبيقات الويب (WAF)—احجب الطلبات ذات معاملات uri المريبة التي تحتوي على نطاقات IP الداخلية
3. طبق تقسيم الشبكة لمنع مثيلات SocialEngine المخترقة من الوصول إلى الخدمات الداخلية
4. راجع سجلات المصادقة للطلبات المريبة إلى /core/link/preview بعناوين شبكة داخلية

إرشادات التصحيح:
1. راقب إشعارات أمان SocialEngine لتوفر التصحيح—قم بالترقية فوراً عند الإصدار
2. إذا لم يكن الترقية متاحة، طبق التحقق من الإدخال على مستوى التطبيق لرفض معاملات uri التي تحتوي على نطاقات IP الخاصة
3. عطل نقطة نهاية /core/link/preview إذا لم تكن قيد الاستخدام النشط

الضوابط البديلة:
1. نشر قواعد تصفية الخروج لحجب HTTP/HTTPS الصادرة إلى نطاقات الشبكة الداخلية من خوادم تطبيقات SocialEngine
2. طبق تصفية DNS لمنع حل أسماء المضيفين الداخلية من سياق SocialEngine
3. فعّل تسجيل الطلبات والتنبيهات لأي وصول إلى نقطة نهاية /core/link/preview
4. قيد أذونات حساب خدمة SocialEngine لمنع الحركة الجانبية

قواعد الكشف:
1. تنبيه على طلبات POST/GET إلى /core/link/preview مع معاملات uri تحتوي على: 127.0.0.1، localhost، 10.، 172.16.، 192.168.، أو أسماء نطاقات داخلية
2. راقب طلبات HTTP الناشئة من خوادم تطبيقات SocialEngine إلى نطاقات IP الداخلية
3. تتبع محاولات المصادقة الفاشلة متبوعة بطلبات /core/link/preview
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.14.2.1 - Information security requirements for supplier relationships (SocialEngine as third-party service) ECC 2024 A.8.3.2 - User access rights and restrictions (authentication bypass via SSRF) ECC 2024 A.13.1.3 - Segregation of networks (SSRF enabling network traversal) ECC 2024 A.14.2.5 - Supplier security incident management and reporting
🔵 SAMA CSF
SAMA CSF ID.AM-2 - Asset Management (inventory of SocialEngine instances) SAMA CSF PR.AC-3 - Access Control (authentication and authorization) SAMA CSF PR.DS-2 - Data Security (protection of internal network data) SAMA CSF DE.CM-1 - Detection and Analysis (monitoring for SSRF exploitation)
🟡 ISO 27001:2022
ISO 27001:2022 A.5.15 - Supplier relationships (third-party application security) ISO 27001:2022 A.8.1.1 - User endpoint devices (application-level vulnerabilities) ISO 27001:2022 A.8.3.1 - Password management (authentication context) ISO 27001:2022 A.13.1.1 - Network security perimeter (network segmentation)
🟣 PCI DSS v4.0.1
PCI DSS 6.2 - Security patches and updates (vulnerability remediation) PCI DSS 6.5.1 - Injection flaws (SSRF is injection vulnerability) PCI DSS 11.3 - Penetration testing (SSRF detection in assessments)
📦 المنتجات المتأثرة 1 منتج
socialengine:socialengine
📊 CVSS Score
8.5
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityH — High
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.5
CWECWE-918
EPSS0.04%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-23
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
7.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-918
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.