📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global supply_chain تطوير البرمجيات HIGH 40m Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 1h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 3h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 3h Global botnet تكنولوجيا المعلومات وإنترنت الأشياء HIGH 4h Global vulnerability أمن المؤسسات، تطوير البرمجيات CRITICAL 5h Global vulnerability تطوير البرمجيات، الذكاء الاصطناعي HIGH 5h Global apt الدفاع والعسكرية CRITICAL 5h Global vulnerability الشبكات، البرمجيات، البنية التحتية HIGH 5h Global phishing تكنولوجيا المعلومات HIGH 6h Global supply_chain تطوير البرمجيات HIGH 40m Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 1h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 3h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 3h Global botnet تكنولوجيا المعلومات وإنترنت الأشياء HIGH 4h Global vulnerability أمن المؤسسات، تطوير البرمجيات CRITICAL 5h Global vulnerability تطوير البرمجيات، الذكاء الاصطناعي HIGH 5h Global apt الدفاع والعسكرية CRITICAL 5h Global vulnerability الشبكات، البرمجيات، البنية التحتية HIGH 5h Global phishing تكنولوجيا المعلومات HIGH 6h Global supply_chain تطوير البرمجيات HIGH 40m Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 1h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 3h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 3h Global botnet تكنولوجيا المعلومات وإنترنت الأشياء HIGH 4h Global vulnerability أمن المؤسسات، تطوير البرمجيات CRITICAL 5h Global vulnerability تطوير البرمجيات، الذكاء الاصطناعي HIGH 5h Global apt الدفاع والعسكرية CRITICAL 5h Global vulnerability الشبكات، البرمجيات، البنية التحتية HIGH 5h Global phishing تكنولوجيا المعلومات HIGH 6h
الثغرات

CVE-2026-10240

متوسط
CWE-918 — نوع الضعف
نُشر: Jun 1, 2026  ·  آخر تحديث: Jun 4, 2026  ·  المصدر: NVD
CVSS v3
6.3
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

A vulnerability was identified in JeecgBoot up to 3.9.2. The impacted element is an unknown function of the file /airag/airagModel/test. The manipulation of the argument baseUrl leads to server-side request forgery. The attack is possible to be carried out remotely. The exploit is publicly available and might be used. A fix is planned for the upcoming release.

🤖 ملخص AI

JeecgBoot versions up to 3.9.2 contain a Server-Side Request Forgery (SSRF) vulnerability in the /airag/airagModel/test endpoint that allows remote attackers to manipulate the baseUrl parameter. This vulnerability could enable attackers to access internal resources, bypass network controls, or launch attacks against backend systems. With a CVSS score of 6.3 and public exploit availability, immediate mitigation is required for organizations using affected versions.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Jun 1, 2026 12:37
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using JeecgBoot for enterprise applications, particularly in banking (SAMA-regulated institutions), government digital transformation initiatives, healthcare systems, and e-commerce platforms are at risk. The SSRF vulnerability could allow attackers to access internal APIs, databases, and microservices within Saudi corporate networks. Government agencies implementing digital services and financial institutions processing transactions through JeecgBoot-based systems face elevated risk of data exfiltration and lateral movement attacks.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Healthcare and Medical Services Energy and Utilities Telecommunications E-commerce and Retail Education Insurance
⚖️ درجة المخاطر السعودية (AI)
7.2
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all systems running JeecgBoot versions up to 3.9.2 using network scanning and asset inventory tools
2. Disable or restrict access to the /airag/airagModel/test endpoint immediately using WAF rules or network ACLs
3. Implement network segmentation to limit outbound connections from JeecgBoot instances

Patching Guidance:
1. Monitor JeecgBoot official releases for version 3.9.3 or later with SSRF fixes
2. Plan immediate upgrade to patched version once available
3. Test patches in non-production environments before deployment

Compensating Controls:
1. Deploy Web Application Firewall (WAF) rules to block requests to /airag/airagModel/test with suspicious baseUrl parameters
2. Implement strict outbound firewall rules limiting JeecgBoot server connections to approved internal IPs only
3. Enable request logging and monitoring for baseUrl parameter manipulation attempts
4. Use reverse proxy to validate and sanitize baseUrl parameters before reaching JeecgBoot

Detection Rules:
1. Monitor for HTTP requests to /airag/airagModel/test endpoint with baseUrl parameters containing internal IP ranges (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, localhost, 127.0.0.1)
2. Alert on outbound connections from JeecgBoot servers to unexpected internal resources
3. Log and review all requests with baseUrl parameters pointing to file:// or gopher:// protocols
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تعمل بإصدارات JeecgBoot حتى 3.9.2 باستخدام أدوات المسح والمخزون
2. تعطيل أو تقييد الوصول إلى نقطة النهاية /airag/airagModel/test فوراً باستخدام قواعد WAF أو ACLs
3. تنفيذ تقسيم الشبكة لتحديد الاتصالات الصادرة من مثيلات JeecgBoot

إرشادات التصحيح:
1. مراقبة الإصدارات الرسمية من JeecgBoot للإصدار 3.9.3 أو أحدث مع إصلاحات SSRF
2. التخطيط للترقية الفورية إلى الإصدار المصحح بمجرد توفره
3. اختبار التصحيحات في بيئات غير الإنتاج قبل النشر

عناصر التحكم البديلة:
1. نشر قواعد Web Application Firewall لحظر الطلبات إلى /airag/airagModel/test مع معاملات baseUrl المريبة
2. تنفيذ قواعد جدار الحماية الصارمة للاتصالات الصادرة من خادم JeecgBoot
3. تفعيل تسجيل المراقبة لمحاولات معالجة معامل baseUrl
4. استخدام reverse proxy للتحقق من صحة معاملات baseUrl

قواعد الكشف:
1. مراقبة طلبات HTTP إلى /airag/airagModel/test مع معاملات baseUrl تحتوي على نطاقات IP داخلية
2. التنبيه على الاتصالات الصادرة من خوادم JeecgBoot إلى موارد داخلية غير متوقعة
3. تسجيل ومراجعة جميع الطلبات مع معاملات baseUrl تشير إلى بروتوكولات file:// أو gopher://
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.5.1.1 - Information security policies and procedures A.8.1.3 - Segregation of duties A.13.1.1 - Network security perimeter A.13.1.3 - Segregation of networks A.14.2.1 - Secure development policy
🔵 SAMA CSF
ID.BE-1 - Business objectives and strategies PR.AC-3 - Access control and user management PR.DS-2 - Data security DE.CM-1 - Detection and analysis RS.MI-2 - Incident response and recovery
🟡 ISO 27001:2022
A.5.1 - Management direction for information security A.8.1 - User endpoint devices A.13.1 - Network security A.14.2 - Secure development and maintenance A.18.1 - Compliance with legal and regulatory requirements
🟣 PCI DSS v4.0.1
Requirement 1 - Install and maintain a firewall configuration Requirement 6 - Develop and maintain secure systems and applications Requirement 11 - Regularly test security systems and processes
📊 CVSS Score
6.3
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.3
CWECWE-918
EPSS0.04%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-06-01
المصدر nvd
المشاهدات 1
🇸🇦 درجة المخاطر السعودية
7.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-918
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.