📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability قطاع التكنولوجيا وأنظمة الذكاء الاصطناعي HIGH 1h Global vulnerability التكنولوجيا والإعلام والبث CRITICAL 1h Global vulnerability الحكومة والبنية التحتية الحرجة CRITICAL 1h Global supply_chain الذكاء الاصطناعي والتكنولوجيا HIGH 2h Global malware قطاعات متعددة HIGH 3h Global malware قطاعات متعددة HIGH 3h Global vulnerability تكنولوجيا المعلومات والاتصالات والبنية التحتية CRITICAL 4h Global malware الأمن السيبراني وإنفاذ القانون والقطاعات المتعددة HIGH 4h Global supply_chain تكنولوجيا وتطوير البرمجيات HIGH 4h Global phishing تكنولوجيا المعلومات والأمن السيبراني HIGH 4h Global vulnerability قطاع التكنولوجيا وأنظمة الذكاء الاصطناعي HIGH 1h Global vulnerability التكنولوجيا والإعلام والبث CRITICAL 1h Global vulnerability الحكومة والبنية التحتية الحرجة CRITICAL 1h Global supply_chain الذكاء الاصطناعي والتكنولوجيا HIGH 2h Global malware قطاعات متعددة HIGH 3h Global malware قطاعات متعددة HIGH 3h Global vulnerability تكنولوجيا المعلومات والاتصالات والبنية التحتية CRITICAL 4h Global malware الأمن السيبراني وإنفاذ القانون والقطاعات المتعددة HIGH 4h Global supply_chain تكنولوجيا وتطوير البرمجيات HIGH 4h Global phishing تكنولوجيا المعلومات والأمن السيبراني HIGH 4h Global vulnerability قطاع التكنولوجيا وأنظمة الذكاء الاصطناعي HIGH 1h Global vulnerability التكنولوجيا والإعلام والبث CRITICAL 1h Global vulnerability الحكومة والبنية التحتية الحرجة CRITICAL 1h Global supply_chain الذكاء الاصطناعي والتكنولوجيا HIGH 2h Global malware قطاعات متعددة HIGH 3h Global malware قطاعات متعددة HIGH 3h Global vulnerability تكنولوجيا المعلومات والاتصالات والبنية التحتية CRITICAL 4h Global malware الأمن السيبراني وإنفاذ القانون والقطاعات المتعددة HIGH 4h Global supply_chain تكنولوجيا وتطوير البرمجيات HIGH 4h Global phishing تكنولوجيا المعلومات والأمن السيبراني HIGH 4h
الثغرات

CVE-2026-24322

مرتفع
SAP Solution Tools Plug-In (ST-PI) contains a function module that does not perform the necessary authorization checks for authenticated users, allowing sensitive information to be disclosed. This vul
CWE-862 — نوع الضعف
نُشر: Feb 10, 2026  ·  آخر تحديث: Feb 28, 2026  ·  المصدر: NVD
CVSS v3
7.7
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

SAP Solution Tools Plug-In (ST-PI) contains a function module that does not perform the necessary authorization checks for authenticated users, allowing sensitive information to be disclosed. This vulnerability has a high impact on confidentiality and does not affect integrity or availability.

🤖 ملخص AI

SAP Solution Tools Plug-In (ST-PI) versions 7.40, 7.58, 2008_1_700, and 2008_1_710 contain an authorization bypass vulnerability (CWE-862) allowing authenticated users to access sensitive information without proper permission checks. With a CVSS score of 7.7, this poses a significant confidentiality risk to Saudi organizations running SAP systems. Immediate patching is recommended as the vulnerability affects multiple widely-deployed SAP versions across critical business processes.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 29, 2026 15:33
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses significant risk to Saudi banking sector (SAMA-regulated institutions), government agencies (NCA oversight), and large enterprises using SAP for ERP operations. Saudi Aramco and energy sector organizations running ST-PI are particularly vulnerable. The authorization bypass could expose sensitive financial data, operational information, and customer records. Government entities managing critical infrastructure and financial institutions processing payments through SAP systems face elevated confidentiality breach risks. Telecom operators (STC, Mobily) and healthcare providers using SAP for administrative functions are also at risk of unauthorized data disclosure.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Energy and Utilities Healthcare Telecommunications Manufacturing Retail and E-commerce
⚖️ درجة المخاطر السعودية (AI)
7.8
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all SAP systems running ST-PI versions 7.40, 7.58, 2008_1_700, or 2008_1_710 across your organization
2. Restrict access to ST-PI function modules to only authorized personnel pending patch deployment
3. Review recent access logs for ST-PI modules to identify potential unauthorized access
4. Implement additional monitoring on ST-PI transactions and data access

PATCHING GUIDANCE:
1. Apply SAP security patches immediately upon availability from SAP Support Portal
2. Test patches in non-production environments first
3. Schedule maintenance windows for production system updates
4. Verify patch installation by checking ST-PI version numbers post-deployment

COMPENSATING CONTROLS (if patching delayed):
1. Implement role-based access control (RBAC) restrictions at SAP application level
2. Disable ST-PI function modules not required for business operations
3. Deploy SAP Gateway security policies to restrict ST-PI access
4. Implement network-level access controls limiting ST-PI connectivity

DETECTION RULES:
1. Monitor for unauthorized ST-PI function module calls in SAP audit logs (transaction SM37, AL11)
2. Alert on access to sensitive tables via ST-PI by non-privileged users
3. Track failed authorization checks in SAP security audit logs
4. Monitor for unusual data extraction patterns from ST-PI modules
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع أنظمة SAP التي تعمل بإصدارات ST-PI 7.40 و 7.58 و 2008_1_700 أو 2008_1_710 عبر المنظمة
2. تقييد الوصول إلى وحدات ST-PI للموظفين المصرح لهم فقط في انتظار نشر التصحيح
3. مراجعة سجلات الوصول الأخيرة لوحدات ST-PI لتحديد الوصول غير المصرح به المحتمل
4. تنفيذ مراقبة إضافية على معاملات ST-PI والوصول إلى البيانات

إرشادات التصحيح:
1. تطبيق تصحيحات أمان SAP فوراً عند توفرها من بوابة دعم SAP
2. اختبار التصحيحات في بيئات غير الإنتاج أولاً
3. جدولة نوافذ الصيانة لتحديثات نظام الإنتاج
4. التحقق من تثبيت التصحيح بفحص أرقام إصدار ST-PI بعد النشر

الضوابط البديلة (إذا تأخر التصحيح):
1. تنفيذ قيود التحكم في الوصول القائمة على الأدوار (RBAC) على مستوى تطبيق SAP
2. تعطيل وحدات ST-PI غير المطلوبة للعمليات التجارية
3. نشر سياسات أمان بوابة SAP لتقييد وصول ST-PI
4. تنفيذ ضوابط الوصول على مستوى الشبكة التي تحد من اتصالية ST-PI

قواعد الكشف:
1. مراقبة استدعاءات وحدة ST-PI غير المصرح بها في سجلات تدقيق SAP (المعاملة SM37 و AL11)
2. التنبيه على الوصول إلى الجداول الحساسة عبر ST-PI من قبل المستخدمين غير المميزين
3. تتبع فحوصات التفويض الفاشلة في سجلات تدقيق أمان SAP
4. مراقبة أنماط استخراج البيانات غير العادية من وحدات ST-PI
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 Control 5.1.1 - Access Control and Authorization ECC 2024 Control 5.1.2 - User Access Management ECC 2024 Control 5.2.1 - Information Classification and Handling ECC 2024 Control 6.1.1 - Vulnerability Management
🔵 SAMA CSF
SAMA CSF ID.AM-2 - Software and Hardware Inventory SAMA CSF PR.AC-1 - Access Control Policy SAMA CSF PR.AC-4 - Access Rights and Privileges SAMA CSF DE.CM-1 - Asset Monitoring and Control
🟡 ISO 27001:2022
ISO 27001:2022 A.5.3 - Segregation of Duties ISO 27001:2022 A.8.2 - User Access Management ISO 27001:2022 A.8.3 - User Responsibilities ISO 27001:2022 A.9.2 - User Access Rights
🟣 PCI DSS v4.0.1
PCI DSS 7.1 - Limit Access to System Components PCI DSS 7.2 - Establish Access Control Mechanisms PCI DSS 10.2 - Implement User Identification and Authentication
📦 المنتجات المتأثرة 4 منتج
sap:solution_tools_plug-in:740
sap:solution_tools_plug-in:758
sap:solution_tools_plug-in:2008_1_700
sap:solution_tools_plug-in:2008_1_710
📊 CVSS Score
7.7
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityH — High
IntegrityN — None / Network
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.7
CWECWE-862
EPSS0.03%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-02-10
المصدر nvd
المشاهدات 3
🇸🇦 درجة المخاطر السعودية
7.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-862
🏢 توجيهات البائع
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.