📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global apt الخدمات المالية والمصرفية HIGH 5h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 7h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 7h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 8h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 8h Global supply_chain تطوير البرمجيات HIGH 9h Global general التأمين/إدارة المخاطر HIGH 9h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 10h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 12h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 12h Global apt الخدمات المالية والمصرفية HIGH 5h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 7h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 7h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 8h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 8h Global supply_chain تطوير البرمجيات HIGH 9h Global general التأمين/إدارة المخاطر HIGH 9h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 10h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 12h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 12h Global apt الخدمات المالية والمصرفية HIGH 5h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 7h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 7h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 8h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 8h Global supply_chain تطوير البرمجيات HIGH 9h Global general التأمين/إدارة المخاطر HIGH 9h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 10h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 12h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 12h
الثغرات

CVE-2026-47077

مرتفع ⚡ اختراق متاح
CWE-400 — نوع الضعف
نُشر: May 25, 2026  ·  آخر تحديث: Jun 1, 2026  ·  المصدر: NVD
CVSS v3
7.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Allocation of Resources Without Limits or Throttling vulnerability in benoitc hackney allows Flooding. hackney_h3:await_response_loop/6 accumulates the HTTP/3 response body in memory without any size cap. The after Timeout clause is a per-message inactivity timer that resets on every received chunk, housekeeping message, or settings frame — it is not a wall-clock deadline. A malicious HTTP/3 server that emits one small chunk every Timeout - 1 ms with Fin = false and never sends a final frame keeps the loop alive indefinitely while the accumulation buffer grows linearly without bound, eventually exhausting the BEAM process heap and causing an out-of-memory condition.

This issue affects hackney: from 2.0.0 before 4.0.1.

🤖 ملخص AI

CVE-2026-47077 is a critical denial-of-service vulnerability in the Erlang HTTP client library hackney (versions 2.0.0 to 4.0.0) that allows remote attackers to exhaust server memory through unbounded HTTP/3 response body accumulation. A malicious server can send fragmented responses with reset inactivity timers, causing linear memory growth until process heap exhaustion. This vulnerability poses significant risk to Saudi organizations using hackney for API integrations, microservices, and cloud-native applications.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 29, 2026 07:32
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily affects Saudi organizations in: (1) Banking & Financial Services (SAMA-regulated entities) using hackney for payment gateway integrations and API communications; (2) Government agencies (NCA oversight) relying on Erlang-based microservices for citizen services; (3) Telecommunications (STC, Mobily) using hackney in network management and billing systems; (4) Energy sector (ARAMCO, utilities) with SCADA/ICS API integrations; (5) Healthcare providers using hackney for health information exchange systems. The DoS impact could disrupt critical services, violate SAMA uptime requirements (99.9%), and trigger NCA incident reporting obligations.
🏢 القطاعات السعودية المتأثرة
Banking & Financial Services Government & Public Administration Telecommunications Energy & Utilities Healthcare Cloud Service Providers E-commerce & Retail
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all systems running hackney versions 2.0.0-4.0.0 using: grep -r 'hackney' /path/to/project/mix.lock or rebar.lock
2. Isolate affected services from untrusted HTTP/3 servers; restrict outbound HTTP/3 connections to whitelisted endpoints
3. Implement connection-level rate limiting and maximum response size enforcement at reverse proxy/load balancer level
4. Monitor process memory usage with Erlang observer or custom metrics; set alerts for >80% heap utilization

PATCHING:
5. Upgrade hackney to version 4.0.1 or later immediately: mix deps.update hackney or rebar3 upgrade
6. Test in staging environment for 48 hours before production deployment
7. Implement rolling restart strategy to minimize service disruption

COMPENSATING CONTROLS (if immediate patching delayed):
8. Deploy WAF rules to limit HTTP/3 response chunk size and frequency
9. Implement per-connection memory quotas using Erlang process limits
10. Use connection timeouts with wall-clock deadlines instead of inactivity timers
11. Add explicit max_response_body_size configuration in hackney client options

DETECTION:
12. Monitor for: sustained high memory usage in hackney processes, slow HTTP/3 responses with many small chunks, process crashes with 'out_of_memory' errors
13. Log all HTTP/3 connections with response chunk counts and sizes
14. Alert on responses exceeding 100MB or taking >5 minutes to complete
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تقوم بتشغيل إصدارات hackney 2.0.0-4.0.0 باستخدام: grep -r 'hackney' /path/to/project/mix.lock أو rebar.lock
2. عزل الخدمات المتأثرة عن خوادم HTTP/3 غير الموثوقة؛ تقييد اتصالات HTTP/3 الصادرة إلى نقاط نهاية مدرجة في القائمة البيضاء
3. تنفيذ تحديد معدل على مستوى الاتصال وفرض حد أقصى لحجم الاستجابة على مستوى الوكيل العكسي/موازن التحميل
4. مراقبة استخدام ذاكرة العملية باستخدام مراقب Erlang أو مقاييس مخصصة؛ تعيين تنبيهات لـ >80% استخدام الكومة

التصحيح:
5. ترقية hackney إلى الإصدار 4.0.1 أو أحدث على الفور: mix deps.update hackney أو rebar3 upgrade
6. الاختبار في بيئة التدريج لمدة 48 ساعة قبل نشر الإنتاج
7. تنفيذ استراتيجية إعادة التشغيل المتدرجة لتقليل انقطاع الخدمة

الضوابط التعويضية (إذا تأخر التصحيح الفوري):
8. نشر قواعد WAF لتحديد حجم وتكرار مقطع استجابة HTTP/3
9. تنفيذ حصص ذاكرة لكل اتصال باستخدام حدود عملية Erlang
10. استخدام مهل زمنية للاتصال مع مواعيد نهائية للساعة الحائط بدلاً من مؤقتات عدم النشاط
11. إضافة تكوين max_response_body_size صريح في خيارات عميل hackney

الكشف:
12. مراقبة: استخدام ذاكرة مرتفع مستمر في عمليات hackney، استجابات HTTP/3 بطيئة مع العديد من المقاطع الصغيرة، أعطال العملية مع أخطاء 'out_of_memory'
13. تسجيل جميع اتصالات HTTP/3 مع عدد وأحجام مقاطع الاستجابة
14. التنبيه على الاستجابات التي تتجاوز 100 ميجابايت أو تستغرق أكثر من 5 دقائق للإكمال
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.12.1.1 - Capacity management and resource allocation controls ECC 2024 A.12.6.1 - Availability and resilience of information systems ECC 2024 A.16.1.5 - Response to information security incidents
🔵 SAMA CSF
SAMA CSF ID.BE-1 - Business objectives and strategies aligned with cybersecurity SAMA CSF PR.DS-4 - Adequate capacity and resources to support critical functions SAMA CSF DE.AE-1 - Anomalies and events are detected and analyzed
🟡 ISO 27001:2022
ISO 27001:2022 A.5.23 - Information security for supplier relationships ISO 27001:2022 A.8.2.1 - User endpoint devices ISO 27001:2022 A.12.1.1 - Capacity management ISO 27001:2022 A.12.6.1 - Management of technical vulnerabilities
🟣 PCI DSS v4.0.1
PCI DSS 6.2 - Security patches and updates for system components PCI DSS 11.2 - Vulnerability scanning and remediation
📦 المنتجات المتأثرة 1 منتج
benoitc:hackney
📊 CVSS Score
7.5
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityN — None / Network
IntegrityN — None / Network
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.5
CWECWE-400
EPSS0.04%
اختراق متاح ✓ نعم
تصحيح متاح ✓ نعم
تاريخ النشر 2026-05-25
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
exploit-available patch-available CWE-400
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.