📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global data_breach الحكومة HIGH 32m Global vulnerability برامج المؤسسات / أنظمة تخطيط الموارد CRITICAL 56m Global phishing عبر القطاعات HIGH 6h Global data_breach الطاقة CRITICAL 8h Global phishing الحكومة/متعدد القطاعات HIGH 8h Global apt التعليم CRITICAL 11h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 12h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 12h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 13h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 13h Global data_breach الحكومة HIGH 32m Global vulnerability برامج المؤسسات / أنظمة تخطيط الموارد CRITICAL 56m Global phishing عبر القطاعات HIGH 6h Global data_breach الطاقة CRITICAL 8h Global phishing الحكومة/متعدد القطاعات HIGH 8h Global apt التعليم CRITICAL 11h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 12h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 12h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 13h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 13h Global data_breach الحكومة HIGH 32m Global vulnerability برامج المؤسسات / أنظمة تخطيط الموارد CRITICAL 56m Global phishing عبر القطاعات HIGH 6h Global data_breach الطاقة CRITICAL 8h Global phishing الحكومة/متعدد القطاعات HIGH 8h Global apt التعليم CRITICAL 11h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 12h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 12h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 13h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 13h
الثغرات

CVE-2026-8738

متوسط
CWE-840 — نوع الضعف
نُشر: May 17, 2026  ·  آخر تحديث: May 20, 2026  ·  المصدر: NVD
CVSS v3
6.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

A security vulnerability has been detected in Sanluan PublicCMS 5.202506.d. Impacted is the function TradeOrderController.pay/TradePaymentController.pay/AccountGatewayComponent.pay of the file publiccms-trade/src/main/java/com/publiccms/controller/web/trade/TradeOrderController.java of the component Trade Payment Flow. The manipulation leads to business logic errors. Remote exploitation of the attack is possible. The exploit has been disclosed publicly and may be used. The vendor was contacted early about this disclosure but did not respond in any way.

🤖 ملخص AI

CVE-2026-8738 is a business logic vulnerability in Sanluan PublicCMS 5.202506.d affecting payment processing functions. The vulnerability allows remote exploitation through manipulation of trade payment flows, potentially enabling unauthorized transactions or payment bypass. With no patch available and public exploit disclosure, immediate compensating controls are critical for organizations using this CMS.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 17, 2026 12:37
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses significant risk to Saudi e-commerce and fintech organizations using PublicCMS for payment processing. Primary impact sectors include: (1) Banking and Financial Services - payment gateway manipulation could lead to fraudulent transactions affecting SAMA-regulated institutions; (2) E-commerce platforms - business logic bypass in payment flows threatens transaction integrity; (3) Government digital services - if used in GOSI or other government payment systems; (4) Telecom sector - if integrated with STC or other operators' payment systems. The business logic nature of this vulnerability makes it particularly dangerous as it bypasses traditional security controls.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services E-commerce and Retail Government Digital Services Telecommunications Healthcare (if payment processing integrated) Energy Sector (if payment systems affected)
⚖️ درجة المخاطر السعودية (AI)
7.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all instances of Sanluan PublicCMS 5.202506.d in production environments
2. Isolate affected payment processing systems from direct internet access
3. Enable enhanced logging and monitoring on TradeOrderController, TradePaymentController, and AccountGatewayComponent
4. Implement transaction verification procedures requiring manual approval for high-value payments

COMPENSATING CONTROLS:
1. Deploy Web Application Firewall (WAF) rules to detect anomalous payment flow patterns
2. Implement strict input validation on all payment-related parameters
3. Add secondary authorization layer for payment transactions above defined thresholds
4. Enable real-time transaction monitoring with alerts for unusual payment patterns
5. Implement rate limiting on payment endpoints

DETECTION RULES:
1. Monitor for multiple failed payment attempts followed by successful transactions
2. Alert on payment amounts significantly deviating from historical patterns
3. Track unusual sequences in TradeOrderController.pay method calls
4. Monitor for direct AccountGatewayComponent.pay invocations bypassing normal flow
5. Log all payment state transitions and flag inconsistencies

VENDOR ENGAGEMENT:
1. Contact Sanluan for security patch timeline
2. Request interim security advisory or workaround documentation
3. Evaluate migration to alternative CMS solutions with active security support
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع حالات Sanluan PublicCMS 5.202506.d في بيئات الإنتاج
2. عزل أنظمة معالجة الدفع المتأثرة عن الوصول المباشر للإنترنت
3. تفعيل السجلات والمراقبة المحسنة على TradeOrderController و TradePaymentController و AccountGatewayComponent
4. تنفيذ إجراءات التحقق من المعاملات التي تتطلب موافقة يدوية للدفعات عالية القيمة

الضوابط التعويضية:
1. نشر قواعد جدار حماية تطبيقات الويب (WAF) للكشف عن أنماط تدفق الدفع الشاذة
2. تنفيذ التحقق الصارم من المدخلات على جميع معاملات الدفع ذات الصلة
3. إضافة طبقة تفويض ثانوية لمعاملات الدفع فوق الحدود المحددة
4. تفعيل مراقبة المعاملات في الوقت الفعلي مع تنبيهات لأنماط الدفع غير العادية
5. تنفيذ تحديد معدل على نقاط نهاية الدفع

قواعد الكشف:
1. مراقبة محاولات الدفع الفاشلة المتعددة متبوعة بمعاملات ناجحة
2. تنبيه على مبالغ الدفع التي تنحرف بشكل كبير عن الأنماط التاريخية
3. تتبع التسلسلات غير العادية في استدعاءات طريقة TradeOrderController.pay
4. مراقبة استدعاءات AccountGatewayComponent.pay المباشرة التي تتجاوز التدفق العادي
5. تسجيل جميع انتقالات حالة الدفع والإشارة إلى عدم التطابق
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 - 5.1.1 (Access Control - Payment Systems) ECC 2024 - 5.2.2 (Application Security - Business Logic Validation) ECC 2024 - 6.1.1 (Monitoring and Logging - Transaction Logging) ECC 2024 - 6.2.1 (Incident Response - Payment Fraud Detection)
🔵 SAMA CSF
SAMA CSF - ID.BE-1 (Business Environment - Payment System Integrity) SAMA CSF - PR.AC-1 (Access Control - Payment Authorization) SAMA CSF - DE.CM-1 (Detection - Continuous Monitoring of Payment Flows) SAMA CSF - RS.MI-1 (Response - Mitigation of Payment Fraud)
🟡 ISO 27001:2022
ISO 27001:2022 - 5.3 (Information Security Policies) ISO 27001:2022 - 8.1 (Operational Planning and Control) ISO 27001:2022 - 8.2 (Supply Chain Security - Third-party CMS) ISO 27001:2022 - 8.3 (Information and Communication Security) ISO 27001:2022 - 8.4 (System Acquisition, Development and Maintenance)
🟣 PCI DSS v4.0.1
PCI DSS 4.0 - 2.1 (Inventory of System Components) PCI DSS 4.0 - 6.2 (Security Patches and Updates) PCI DSS 4.0 - 6.4 (Public-Facing Web Applications) PCI DSS 4.0 - 10.2 (Logging and Monitoring) PCI DSS 4.0 - 12.2 (Vendor Management)
📊 CVSS Score
6.5
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityN — None / Network
IntegrityL — Low / Local
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.5
CWECWE-840
EPSS0.05%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-05-17
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
7.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-840
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.