📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 2h Global vulnerability التعليم العالي CRITICAL 11h Global data_breach القطاع الحكومي HIGH 12h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 12h Global malware تطوير البرمجيات CRITICAL 12h Global phishing قطاعات متعددة HIGH 12h Global vulnerability تطبيقات الويب CRITICAL 13h Global apt البنية التحتية الحرجة CRITICAL 13h Global ransomware قطاعات متعددة CRITICAL 14h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 2h Global vulnerability التعليم العالي CRITICAL 11h Global data_breach القطاع الحكومي HIGH 12h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 12h Global malware تطوير البرمجيات CRITICAL 12h Global phishing قطاعات متعددة HIGH 12h Global vulnerability تطبيقات الويب CRITICAL 13h Global apt البنية التحتية الحرجة CRITICAL 13h Global ransomware قطاعات متعددة CRITICAL 14h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 2h Global vulnerability التعليم العالي CRITICAL 11h Global data_breach القطاع الحكومي HIGH 12h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 12h Global malware تطوير البرمجيات CRITICAL 12h Global phishing قطاعات متعددة HIGH 12h Global vulnerability تطبيقات الويب CRITICAL 13h Global apt البنية التحتية الحرجة CRITICAL 13h Global ransomware قطاعات متعددة CRITICAL 14h
الثغرات

CVE-2026-23644

مرتفع ⚡ اختراق متاح
esm.sh is a no-build content delivery network (CDN) for web development. Prior to Go pseeudoversion 0.0.0-20260116051925-c62ab83c589e, the software has a path traversal vulnerability due to an incompl
CWE-22 — نوع الضعف
نُشر: Jan 18, 2026  ·  آخر تحديث: Feb 28, 2026  ·  المصدر: NVD
CVSS v3
7.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

esm.sh is a no-build content delivery network (CDN) for web development. Prior to Go pseeudoversion 0.0.0-20260116051925-c62ab83c589e, the software has a path traversal vulnerability due to an incomplete fix. `path.Clean` normalizes a path but does not prevent absolute paths in a malicious tar file. Commit https://github.com/esm-dev/esm.sh/commit/9d77b88c320733ff6689d938d85d246a3af9af16, corresponding to pseudoversion 0.0.0-20260116051925-c62ab83c589e, fixes this issue.

🤖 ملخص AI

esm.sh CDN contains a path traversal vulnerability (CVE-2026-23644) allowing attackers to extract files outside intended directories via malicious tar archives. The vulnerability affects versions prior to pseudoversion 0.0.0-20260116051925-c62ab83c589e and has publicly available exploits. Organizations using esm.sh for JavaScript module delivery face risks of arbitrary file extraction and potential code injection attacks.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 4, 2026 11:49
🇸🇦 التأثير على المملكة العربية السعودية
Saudi technology companies, fintech startups, and government digital transformation initiatives using esm.sh for web application development face significant risk. Financial services sector (SAMA-regulated entities) and e-commerce platforms are particularly vulnerable if they rely on esm.sh for frontend dependencies. Government agencies under NCA oversight using this CDN could experience supply chain attacks. Telecommunications providers (STC, Mobily) and digital service providers may be affected if esm.sh is integrated into their development pipelines. The vulnerability enables attackers to inject malicious code into production applications, potentially compromising customer data and system integrity.
🏢 القطاعات السعودية المتأثرة
Financial Services (SAMA-regulated banks) Government Digital Services (NCA oversight) E-commerce and Retail Telecommunications (STC, Mobily, Zain) Healthcare and Medical Technology Energy Sector (ARAMCO subsidiaries) Software Development and IT Services Fintech and Digital Payment Providers
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all applications and services using esm.sh CDN across your infrastructure
2. Review dependency manifests and package.json files for esm.sh references
3. Implement network monitoring to detect suspicious tar file extraction patterns

Patching Guidance:
1. Update esm.sh to pseudoversion 0.0.0-20260116051925-c62ab83c589e or later
2. Rebuild and redeploy all applications using updated esm.sh dependencies
3. Verify patch application by checking commit hash in deployment logs

Compensating Controls (if immediate patching not possible):
1. Implement strict input validation on tar file processing
2. Use containerization with restricted filesystem permissions to limit path traversal impact
3. Deploy Web Application Firewall (WAF) rules to detect malicious tar payloads
4. Restrict esm.sh CDN access to whitelisted IP ranges only
5. Monitor file system access logs for unexpected file creation outside designated directories

Detection Rules:
1. Alert on tar extraction attempts with absolute paths (starting with /)
2. Monitor for file creation in unexpected system directories from CDN processes
3. Track esm.sh version mismatches between declared and actual deployments
4. Implement YARA rules to detect malicious tar signatures in network traffic
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع التطبيقات والخدمات التي تستخدم شبكة توصيل esm.sh عبر البنية التحتية الخاصة بك
2. مراجعة ملفات البيانات الوصفية للمشروع وملفات package.json للبحث عن مراجع esm.sh
3. تنفيذ مراقبة الشبكة للكشف عن أنماط استخراج ملفات tar المريبة

إرشادات التصحيح:
1. تحديث esm.sh إلى الإصدار الزائف 0.0.0-20260116051925-c62ab83c589e أو أحدث
2. إعادة بناء ونشر جميع التطبيقات باستخدام تبعيات esm.sh المحدثة
3. التحقق من تطبيق التصحيح بفحص بصمة الالتزام في سجلات النشر

الضوابط البديلة (إذا لم يكن التصحيح الفوري ممكناً):
1. تنفيذ التحقق الصارم من صحة المدخلات على معالجة ملفات tar
2. استخدام الحاويات مع أذونات نظام الملفات المقيدة لتحديد تأثير اجتياز المسار
3. نشر قواعد جدار الحماية لتطبيقات الويب (WAF) للكشف عن حمولات tar الضارة
4. تقييد وصول شبكة توصيل esm.sh إلى نطاقات IP المدرجة في القائمة البيضاء فقط
5. مراقبة سجلات الوصول إلى نظام الملفات للكشف عن إنشاء ملفات غير متوقعة خارج الدلائل المخصصة

قواعد الكشف:
1. تنبيهات على محاولات استخراج tar بمسارات مطلقة (تبدأ بـ /)
2. مراقبة إنشاء الملفات في دلائل النظام غير المتوقعة من عمليات شبكة التوصيل
3. تتبع عدم تطابق إصدار esm.sh بين الإصدارات المعلنة والفعلية
4. تنفيذ قواعد YARA للكشف عن توقيعات tar الضارة في حركة المرور على الشبكة
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.14.2.1 - Change management procedures for software updates ECC 2024 A.12.6.1 - Management of technical vulnerabilities ECC 2024 A.14.2.5 - Restrictions on changes to software packages
🔵 SAMA CSF
SAMA CSF ID.SC-4 - Supply chain risk management SAMA CSF PR.IP-1 - Information and technology asset management SAMA CSF DE.CM-1 - Detection and analysis of anomalies
🟡 ISO 27001:2022
ISO 27001:2022 A.8.1 - Asset management ISO 27001:2022 A.12.6.1 - Management of technical vulnerabilities ISO 27001:2022 A.14.2.1 - Change management ISO 27001:2022 A.14.2.5 - Restrictions on changes to software packages
🟣 PCI DSS v4.0.1
PCI DSS 6.2 - Ensure security patches are installed PCI DSS 6.3.1 - Identify and evaluate all security patches PCI DSS 12.3.10 - Implement processes to manage security patches
📦 المنتجات المتأثرة 1 منتج
esm:esm.sh
📊 CVSS Score
7.5
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityN — None / Network
IntegrityH — High
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.5
CWECWE-22
EPSS0.10%
اختراق متاح ✓ نعم
تصحيح متاح ✓ نعم
تاريخ النشر 2026-01-18
المصدر nvd
المشاهدات 6
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
exploit-available patch-available CWE-22
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.