📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 1h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 1h Global supply_chain تطوير البرمجيات HIGH 2h Global general التأمين/إدارة المخاطر HIGH 2h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 3h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 5h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 5h Global botnet تكنولوجيا المعلومات وإنترنت الأشياء HIGH 5h Global vulnerability أمن المؤسسات، تطوير البرمجيات CRITICAL 6h Global vulnerability تطوير البرمجيات، الذكاء الاصطناعي HIGH 6h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 1h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 1h Global supply_chain تطوير البرمجيات HIGH 2h Global general التأمين/إدارة المخاطر HIGH 2h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 3h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 5h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 5h Global botnet تكنولوجيا المعلومات وإنترنت الأشياء HIGH 5h Global vulnerability أمن المؤسسات، تطوير البرمجيات CRITICAL 6h Global vulnerability تطوير البرمجيات، الذكاء الاصطناعي HIGH 6h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 1h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 1h Global supply_chain تطوير البرمجيات HIGH 2h Global general التأمين/إدارة المخاطر HIGH 2h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 3h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 5h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 5h Global botnet تكنولوجيا المعلومات وإنترنت الأشياء HIGH 5h Global vulnerability أمن المؤسسات، تطوير البرمجيات CRITICAL 6h Global vulnerability تطوير البرمجيات، الذكاء الاصطناعي HIGH 6h
الثغرات

CVE-2026-44754

متوسط
CWE-862 — نوع الضعف
نُشر: Jun 9, 2026  ·  آخر تحديث: Jun 11, 2026  ·  المصدر: NVD
CVSS v3
6.6
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

The Remote Function Call (RFC) modules of the Operational Data Provisioning Data Replication API (ODP-RFC) are missing caller identification of permitted SAP-internal applications and are being used by customer or third-party applications in ways that are not aligned with its intended usage. Which could lead to unintended disclosure of data, but does not affect integrity, and poses minimal availability concerns for the application.

🤖 ملخص AI

CVE-2026-44754 is a medium-severity authorization bypass in SAP's ODP-RFC modules that lacks proper caller identification controls, allowing unauthorized applications to access sensitive data. While no exploit is currently available and integrity/availability are not compromised, the vulnerability poses significant risk to organizations using SAP systems for data replication. Immediate implementation of compensating controls and network segmentation is critical pending patch availability.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Jun 9, 2026 07:28
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations heavily reliant on SAP systems face significant risk, particularly: (1) Banking sector (SAMA-regulated institutions) — potential unauthorized access to customer financial data and transaction records; (2) Government agencies and NCA — exposure of classified or sensitive administrative data; (3) Energy sector (ARAMCO, downstream operators) — unauthorized access to operational and commercial data; (4) Telecom operators (STC, Mobily, Zain) — customer data and billing information exposure; (5) Healthcare providers — patient records and medical data disclosure. The lack of caller identification creates a critical gap in data governance compliance with SAMA CSF and NCA ECC requirements.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Energy and Utilities Telecommunications Healthcare Manufacturing Retail and E-commerce
⚖️ درجة المخاطر السعودية (AI)
7.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Inventory all SAP systems using ODP-RFC modules and document all authorized internal applications
2. Implement network segmentation to restrict RFC access to trusted internal networks only
3. Enable RFC gateway security and configure caller identification whitelisting at the network level
4. Review and audit all recent RFC calls to identify unauthorized access attempts
5. Disable ODP-RFC modules if not actively required for business operations

COMPENSATING CONTROLS:
6. Implement RFC connection monitoring and alerting for anomalous caller patterns
7. Deploy data loss prevention (DLP) tools to monitor sensitive data extraction via RFC
8. Configure SAP Gateway security policies to enforce strict authentication
9. Implement role-based access controls (RBAC) at the application layer
10. Enable comprehensive audit logging for all RFC transactions with 90-day retention

DETECTION RULES:
11. Alert on RFC calls from non-whitelisted source IPs or applications
12. Monitor for RFC calls outside normal business hours or with unusual data volumes
13. Track failed RFC authentication attempts and implement rate limiting
14. Monitor for RFC calls accessing sensitive data tables (BKPF, VBAK, MARA, etc.)

PATCHING:
15. Subscribe to SAP Security Patch Day notifications and apply patches immediately upon availability
16. Test patches in non-production environments before deployment
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. حصر جميع أنظمة SAP التي تستخدم وحدات ODP-RFC وتوثيق جميع التطبيقات الداخلية المصرح بها
2. تنفيذ فصل الشبكات لتقييد وصول RFC إلى الشبكات الداخلية الموثوقة فقط
3. تفعيل أمان بوابة RFC وتكوين قائمة بيضاء لتحديد المتصل على مستوى الشبكة
4. مراجعة وتدقيق جميع استدعاءات RFC الأخيرة لتحديد محاولات الوصول غير المصرح بها
5. تعطيل وحدات ODP-RFC إذا لم تكن مطلوبة بنشاط للعمليات التجارية

الضوابط البديلة:
6. تنفيذ مراقبة واستنبيهات اتصال RFC للأنماط غير العادية للمتصل
7. نشر أدوات منع فقدان البيانات (DLP) لمراقبة استخراج البيانات الحساسة عبر RFC
8. تكوين سياسات أمان بوابة SAP لفرض المصادقة الصارمة
9. تنفيذ التحكم في الوصول القائم على الأدوار (RBAC) على مستوى التطبيق
10. تفعيل تسجيل التدقيق الشامل لجميع معاملات RFC مع الاحتفاظ لمدة 90 يوماً

قواعد الكشف:
11. التنبيه على استدعاءات RFC من عناوين IP أو تطبيقات غير مدرجة في القائمة البيضاء
12. مراقبة استدعاءات RFC خارج ساعات العمل العادية أو بأحجام بيانات غير عادية
13. تتبع محاولات مصادقة RFC الفاشلة وتنفيذ تحديد معدل
14. مراقبة استدعاءات RFC التي تصل إلى جداول البيانات الحساسة

التصحيح:
15. الاشتراك في إشعارات يوم تصحيح أمان SAP وتطبيق التصحيحات فوراً عند توفرها
16. اختبار التصحيحات في بيئات غير الإنتاج قبل النشر
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 - 5.1.1: Access Control and Authentication ECC 2024 - 5.1.2: User Access Management ECC 2024 - 5.2.1: Information Classification ECC 2024 - 5.3.1: Cryptography and Data Protection ECC 2024 - 6.1.1: Audit and Accountability
🔵 SAMA CSF
SAMA CSF - ID.AC-1: Access Control Policy SAMA CSF - ID.AC-3: Access Enforcement SAMA CSF - PR.AC-1: Identities and Credentials SAMA CSF - PR.AC-4: Access Rights Management SAMA CSF - DE.AE-1: Audit Logging
🟡 ISO 27001:2022
ISO 27001:2022 - A.5.2: User Access Management ISO 27001:2022 - A.5.3: Access Control ISO 27001:2022 - A.8.2: Data Classification ISO 27001:2022 - A.8.3: Data Handling ISO 27001:2022 - A.12.4: Logging
🟣 PCI DSS v4.0.1
PCI DSS 4.0 - 2.1: Inventory of System Components PCI DSS 4.0 - 7.1: Limit Access to System Components PCI DSS 4.0 - 8.2: User Identification and Authentication PCI DSS 4.0 - 10.2: Implement Automated Audit Trails
📊 CVSS Score
6.6
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:N/A:L
Attack VectorN — None / Network
Attack ComplexityH — High
Privileges RequiredH — High
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityH — High
IntegrityN — None / Network
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.6
CWECWE-862
EPSS0.03%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-06-09
المصدر nvd
المشاهدات 3
🇸🇦 درجة المخاطر السعودية
7.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-862
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.