📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global phishing الخدمات المالية، التكنولوجيا، قطاعات متعددة CRITICAL 13h Global insider التعليم HIGH 1d Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 1d Global apt الحكومة والبنية التحتية الحرجة CRITICAL 1d Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 1d Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 1d Global vulnerability التعليم العالي CRITICAL 2d Global data_breach القطاع الحكومي HIGH 2d Global phishing الخدمات المالية، التكنولوجيا، قطاعات متعددة CRITICAL 13h Global insider التعليم HIGH 1d Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 1d Global apt الحكومة والبنية التحتية الحرجة CRITICAL 1d Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 1d Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 1d Global vulnerability التعليم العالي CRITICAL 2d Global data_breach القطاع الحكومي HIGH 2d Global phishing الخدمات المالية، التكنولوجيا، قطاعات متعددة CRITICAL 13h Global insider التعليم HIGH 1d Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 1d Global apt الحكومة والبنية التحتية الحرجة CRITICAL 1d Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 1d Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 1d Global vulnerability التعليم العالي CRITICAL 2d Global data_breach القطاع الحكومي HIGH 2d
الثغرات

CVE-2026-4740

مرتفع
CWE-295 — نوع الضعف
نُشر: Apr 7, 2026  ·  آخر تحديث: Apr 14, 2026  ·  المصدر: NVD
CVSS v3
8.2
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

A flaw was found in Open Cluster Management (OCM), the technology underlying Red Hat Advanced Cluster Management (ACM). Improper validation of Kubernetes client certificate renewal allows a managed cluster administrator to forge a client certificate that can be approved by the OCM controller. This enables cross-cluster privilege escalation and may allow an attacker to gain control over other managed clusters, including the hub cluster.

🤖 ملخص AI

CVE-2026-4740 is a critical certificate validation flaw in Open Cluster Management affecting Kubernetes environments. A managed cluster administrator can forge client certificates to escalate privileges across clusters, potentially compromising the hub cluster and all managed infrastructure. With a CVSS score of 8.2 and no patch currently available, this poses immediate risk to organizations running Red Hat ACM in production environments.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 25, 2026 05:48
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations operating Red Hat Advanced Cluster Management face critical risk, particularly: (1) ARAMCO and energy sector operators managing distributed Kubernetes clusters for industrial control systems; (2) SAMA-regulated financial institutions using ACM for multi-cluster banking infrastructure; (3) Government entities (NCA, NCSC) managing national cloud infrastructure; (4) Telecom providers (STC, Mobily) operating containerized services across multiple clusters; (5) Healthcare organizations managing patient data across federated Kubernetes environments. The cross-cluster privilege escalation capability enables attackers to move laterally from managed clusters to hub clusters, potentially compromising entire infrastructure ecosystems.
🏢 القطاعات السعودية المتأثرة
Energy (ARAMCO, oil & gas operations) Banking and Financial Services (SAMA-regulated institutions) Government (NCA, NCSC, federal agencies) Telecommunications (STC, Mobily, Zain) Healthcare (Ministry of Health, private hospitals) Cloud Infrastructure Providers Critical Infrastructure Operators
⚖️ درجة المخاطر السعودية (AI)
8.7
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Inventory all Red Hat Advanced Cluster Management (ACM) deployments and identify hub and managed clusters
2. Restrict administrative access to managed clusters to trusted personnel only
3. Implement network segmentation between hub cluster and managed clusters
4. Enable audit logging for all certificate-related operations in Kubernetes API servers
5. Monitor for suspicious certificate signing requests (CSRs) and approvals

COMPENSATING CONTROLS (until patch available):
6. Implement webhook admission controllers to validate certificate requests against whitelist of authorized certificate subjects
7. Deploy network policies to restrict communication from managed clusters to hub cluster control plane
8. Use RBAC to limit certificate approval permissions to dedicated service accounts with enhanced monitoring
9. Implement certificate pinning for hub-to-managed cluster communication
10. Deploy runtime security monitoring (Falco/Sysdig) to detect unauthorized certificate operations

DETECTION RULES:
- Alert on CertificateSigningRequest objects with suspicious subject names or organizations
- Monitor for approval of CSRs by non-standard approvers
- Track certificate renewal patterns outside normal maintenance windows
- Alert on failed certificate validations in OCM controller logs
- Monitor for cross-cluster API calls using forged certificates

PATCHING:
11. Subscribe to Red Hat security advisories for CVE-2026-4740 patch release
12. Plan immediate patching upon availability with change management approval
13. Test patches in non-production ACM environments first
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. قم بحصر جميع نشرات Red Hat Advanced Cluster Management وتحديد مجموعات المركز والمجموعات المُدارة
2. قيّد الوصول الإداري إلى المجموعات المُدارة للموظفين الموثوقين فقط
3. طبّق تقسيم الشبكة بين مجموعة المركز والمجموعات المُدارة
4. فعّل تسجيل التدقيق لجميع العمليات المتعلقة بالشهادات في خوادم Kubernetes API
5. راقب طلبات توقيع الشهادات (CSRs) والموافقات المريبة

الضوابط التعويضية (حتى توفر التصحيح):
6. طبّق متحكمات قبول webhook للتحقق من طلبات الشهادات مقابل قائمة بيضاء للموضوعات المصرح بها
7. نشّر سياسات الشبكة لتقييد الاتصال من المجموعات المُدارة إلى مستوى التحكم في مجموعة المركز
8. استخدم RBAC لتحديد أذونات الموافقة على الشهادات لحسابات الخدمة المخصصة مع المراقبة المحسّنة
9. طبّق تثبيت الشهادات لاتصالات مجموعة المركز بالمجموعات المُدارة
10. نشّر مراقبة أمان وقت التشغيل (Falco/Sysdig) للكشف عن عمليات الشهادات غير المصرح بها

قواعد الكشف:
- تنبيهات على كائنات CertificateSigningRequest ذات أسماء موضوعات أو منظمات مريبة
- مراقبة موافقة CSRs من قبل معتمدين غير قياسيين
- تتبع أنماط تجديد الشهادات خارج نوافذ الصيانة العادية
- تنبيهات على فشل التحقق من الشهادات في سجلات متحكم OCM
- مراقبة استدعاءات API عبر المجموعات باستخدام شهادات مزيفة

التصحيح:
11. اشترك في استشارات أمان Red Hat لإصدار تصحيح CVE-2026-4740
12. خطّط للتصحيح الفوري عند توفره مع موافقة إدارة التغيير
13. اختبر التصحيحات في بيئات ACM غير الإنتاجية أولاً
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.9.2.1 - User access management and authentication ECC 2024 A.9.4.3 - Password management systems ECC 2024 A.10.1.1 - Information security perimeter ECC 2024 A.12.6.1 - Management of technical vulnerabilities
🔵 SAMA CSF
SAMA CSF 1.1 - Governance and Risk Management SAMA CSF 2.2 - Access Control and Authentication SAMA CSF 3.1 - Cryptography and Key Management SAMA CSF 4.2 - Vulnerability and Patch Management
🟡 ISO 27001:2022
ISO 27001:2022 A.5.15 - Access control ISO 27001:2022 A.8.3 - Cryptography ISO 27001:2022 A.8.6 - Management of technical vulnerabilities ISO 27001:2022 A.12.6.1 - Management of technical vulnerabilities and exposures
🟣 PCI DSS v4.0.1
PCI DSS 2.1 - Security configuration standards PCI DSS 6.2 - Security patches and updates PCI DSS 8.2 - User identification and authentication
📊 CVSS Score
8.2
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Attack VectorL — Low / Local
Attack ComplexityL — Low / Local
Privileges RequiredH — High
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityH — High
IntegrityH — High
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.2
CWECWE-295
EPSS0.01%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-07
المصدر nvd
المشاهدات 6
🇸🇦 درجة المخاطر السعودية
8.7
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-295
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.