📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global ransomware قطاعات متعددة CRITICAL 20m Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 1h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 1h Global general الإلكترونيات الاستهلاكية والبيع بالتجزئة MEDIUM 4h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 4h Global general الذكاء الاصطناعي وتطوير البرمجيات LOW 5h Global general الذكاء الاصطناعي والأمن السيبراني MEDIUM 5h Global malware تطوير البرمجيات / التكنولوجيا HIGH 6h Global vulnerability تكنولوجيا المعلومات HIGH 6h Global data_breach قطاع المياه والبنية التحتية الحساسة HIGH 6h Global ransomware قطاعات متعددة CRITICAL 20m Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 1h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 1h Global general الإلكترونيات الاستهلاكية والبيع بالتجزئة MEDIUM 4h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 4h Global general الذكاء الاصطناعي وتطوير البرمجيات LOW 5h Global general الذكاء الاصطناعي والأمن السيبراني MEDIUM 5h Global malware تطوير البرمجيات / التكنولوجيا HIGH 6h Global vulnerability تكنولوجيا المعلومات HIGH 6h Global data_breach قطاع المياه والبنية التحتية الحساسة HIGH 6h Global ransomware قطاعات متعددة CRITICAL 20m Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 1h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 1h Global general الإلكترونيات الاستهلاكية والبيع بالتجزئة MEDIUM 4h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 4h Global general الذكاء الاصطناعي وتطوير البرمجيات LOW 5h Global general الذكاء الاصطناعي والأمن السيبراني MEDIUM 5h Global malware تطوير البرمجيات / التكنولوجيا HIGH 6h Global vulnerability تكنولوجيا المعلومات HIGH 6h Global data_breach قطاع المياه والبنية التحتية الحساسة HIGH 6h
الثغرات

CVE-2025-36375

متوسط
IBM DataPower Gateway 10.6CD 10.6.1.0 through 10.6.5.0 and IBM DataPower Gateway 10.5.0 10.5.0.0 through 10.5.0.20 and IBM DataPower Gateway 10.6.0 10.6.0.0 through 10.6.0.8 IBM DataPower Gateway is v
CWE-352 — نوع الضعف
نُشر: Apr 1, 2026  ·  آخر تحديث: Apr 4, 2026  ·  المصدر: NVD
CVSS v3
6.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

IBM DataPower Gateway 10.6CD 10.6.1.0 through 10.6.5.0 and IBM DataPower Gateway 10.5.0 10.5.0.0 through 10.5.0.20 and IBM DataPower Gateway 10.6.0 10.6.0.0 through 10.6.0.8 IBM DataPower Gateway is vulnerable to cross-site request forgery which could allow an attacker to execute malicious and unauthorized actions transmitted from a user that the website trusts.

🤖 ملخص AI

IBM DataPower Gateway versions 10.5.0.0-10.5.0.20, 10.6.0.0-10.6.0.8, and 10.6.1.0-10.6.5.0 are vulnerable to Cross-Site Request Forgery (CSRF) attacks that could allow attackers to execute unauthorized actions on behalf of trusted users. With a CVSS score of 6.5 (medium severity) and no patch currently available, organizations must implement immediate compensating controls. This vulnerability poses significant risk to Saudi financial and government institutions that rely on DataPower for API gateway and integration services.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 11, 2026 05:01
🇸🇦 التأثير على المملكة العربية السعودية
Saudi banking sector (SAMA-regulated institutions, major banks using DataPower for API management) faces significant risk of unauthorized transaction initiation and account manipulation. Government agencies (NCA, Ministry of Interior) utilizing DataPower for service integration could experience unauthorized administrative actions. Telecom operators (STC, Mobily) managing customer-facing APIs are vulnerable to session hijacking and fraudulent service modifications. Energy sector (ARAMCO, downstream operators) relying on DataPower for B2B integrations could face supply chain disruption through unauthorized API calls. Healthcare institutions using DataPower for patient data APIs face potential unauthorized access and data manipulation.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Telecommunications Energy and Utilities Healthcare Insurance E-commerce and Retail
⚖️ درجة المخاطر السعودية (AI)
7.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Inventory all IBM DataPower Gateway instances in your environment and identify those running affected versions (10.5.0.0-10.5.0.20, 10.6.0.0-10.6.0.8, 10.6.1.0-10.6.5.0)
2. Implement SameSite cookie attributes (Strict or Lax) on all DataPower-managed sessions
3. Enable CSRF token validation on all state-changing operations (POST, PUT, DELETE, PATCH)
4. Restrict DataPower administrative console access to internal networks only using firewall rules
5. Implement Content Security Policy (CSP) headers to prevent cross-origin requests

PATCHING GUIDANCE:
- Monitor IBM security advisories for patch availability (expected Q1 2025)
- Plan upgrade path to patched versions when available
- Test patches in non-production environments first

COMPENSATING CONTROLS:
1. Deploy WAF (Web Application Firewall) in front of DataPower with CSRF protection rules
2. Implement strict CORS policies allowing only trusted origins
3. Enforce multi-factor authentication for all administrative access
4. Monitor and log all API calls for anomalous patterns
5. Implement rate limiting on sensitive API endpoints
6. Use reverse proxy with CSRF token validation

DETECTION RULES:
- Alert on POST/PUT/DELETE requests lacking valid CSRF tokens
- Monitor for requests with mismatched Referer/Origin headers
- Track unusual API call patterns from external origins
- Log all administrative console access attempts with source IP validation
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. قم بحصر جميع مثيلات IBM DataPower Gateway وتحديد تلك التي تعمل بالإصدارات المتأثرة
2. تفعيل سمات ملفات تعريف الارتباط SameSite على جميع الجلسات
3. تفعيل التحقق من رموز CSRF على جميع العمليات التي تغير الحالة
4. تقييد الوصول إلى وحدة التحكم الإدارية للشبكات الداخلية فقط
5. تطبيق رؤوس سياسة أمان المحتوى (CSP)

إرشادات التصحيح:
- مراقبة إشعارات أمان IBM للحصول على التحديثات
- التخطيط لمسار الترقية عند توفر التصحيحات
- اختبار التصحيحات في بيئات غير الإنتاج

الضوابط التعويضية:
1. نشر جدار حماية تطبيقات الويب (WAF) أمام DataPower
2. تطبيق سياسات CORS صارمة
3. فرض المصادقة متعددة العوامل للوصول الإداري
4. مراقبة وتسجيل جميع استدعاءات API
5. تطبيق تحديد معدل على نقاط نهاية API الحساسة
6. استخدام خادم وكيل عكسي مع التحقق من رموز CSRF

قواعد الكشف:
- تنبيهات على طلبات POST/PUT/DELETE بدون رموز CSRF صحيحة
- مراقبة الطلبات برؤوس Referer/Origin غير متطابقة
- تتبع أنماط استدعاءات API غير العادية من أصول خارجية
- تسجيل جميع محاولات الوصول إلى وحدة التحكم الإدارية
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
5.1.1 - Access Control and Authentication 5.2.1 - Cryptography and Data Protection 5.3.1 - Secure Development and Deployment 5.4.1 - Incident Management and Response
🔵 SAMA CSF
Governance (GV) - Security Policy and Risk Management Protect (PR) - Access Control and Authentication Protect (PR) - Data Protection and Privacy Detect (DT) - Security Monitoring and Logging
🟡 ISO 27001:2022
A.5.1 - Policies for information security A.6.1 - Internal organization A.8.1 - User endpoint devices A.8.2 - Privileged access rights A.8.3 - Information access restriction A.13.1 - Network security
🟣 PCI DSS v4.0.1
Requirement 6.5.9 - Protection against CSRF Requirement 6.5.10 - Broken authentication and session management Requirement 7.1 - Limit access to system components
📊 CVSS Score
6.5
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionR — Required
ScopeU — Unchanged
ConfidentialityN — None / Network
IntegrityH — High
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.5
CWECWE-352
EPSS0.02%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-01
المصدر nvd
المشاهدات 5
🇸🇦 درجة المخاطر السعودية
7.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-352
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.