📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global apt تكنولوجيا المعلومات وتطوير الذكاء الاصطناعي HIGH 2h Global vulnerability خدمات الويب وإدارة المحتوى HIGH 2h Global supply_chain تطوير البرمجيات والتكنولوجيا CRITICAL 2h Global general قطاعات متعددة HIGH 3h Global data_breach قطاعات متعددة HIGH 3h Global vulnerability الإلكترونيات الاستهلاكية / الأجهزة المحمولة CRITICAL 3h Global phishing الأمن السيبراني / أمن الشبكات CRITICAL 4h Global malware البنية التحتية الحيوية / الحكومة HIGH 4h Global supply_chain الأمن السيبراني / سلسلة توريد البرمجيات CRITICAL 4h Global general قطاعات متعددة MEDIUM 6h Global apt تكنولوجيا المعلومات وتطوير الذكاء الاصطناعي HIGH 2h Global vulnerability خدمات الويب وإدارة المحتوى HIGH 2h Global supply_chain تطوير البرمجيات والتكنولوجيا CRITICAL 2h Global general قطاعات متعددة HIGH 3h Global data_breach قطاعات متعددة HIGH 3h Global vulnerability الإلكترونيات الاستهلاكية / الأجهزة المحمولة CRITICAL 3h Global phishing الأمن السيبراني / أمن الشبكات CRITICAL 4h Global malware البنية التحتية الحيوية / الحكومة HIGH 4h Global supply_chain الأمن السيبراني / سلسلة توريد البرمجيات CRITICAL 4h Global general قطاعات متعددة MEDIUM 6h Global apt تكنولوجيا المعلومات وتطوير الذكاء الاصطناعي HIGH 2h Global vulnerability خدمات الويب وإدارة المحتوى HIGH 2h Global supply_chain تطوير البرمجيات والتكنولوجيا CRITICAL 2h Global general قطاعات متعددة HIGH 3h Global data_breach قطاعات متعددة HIGH 3h Global vulnerability الإلكترونيات الاستهلاكية / الأجهزة المحمولة CRITICAL 3h Global phishing الأمن السيبراني / أمن الشبكات CRITICAL 4h Global malware البنية التحتية الحيوية / الحكومة HIGH 4h Global supply_chain الأمن السيبراني / سلسلة توريد البرمجيات CRITICAL 4h Global general قطاعات متعددة MEDIUM 6h
الثغرات

CVE-2026-24750

مرتفع
Kiteworks is a private data network (PDN). In Kiteworks Secure Data Forms prior to version 9.2.1, an authenticated attacker could exploit an Improper Neutralization of Input During Web Page Generation
CWE-79 — نوع الضعف
نُشر: Mar 25, 2026  ·  آخر تحديث: Mar 28, 2026  ·  المصدر: NVD
CVSS v3
7.6
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Kiteworks is a private data network (PDN). In Kiteworks Secure Data Forms prior to version 9.2.1, an authenticated attacker could exploit an Improper Neutralization of Input During Web Page Generation as Stored XSS when modifying forms. Upgrade Kiteworks to version 9.2.1 or later to receive a patch.

🤖 ملخص AI

CVE-2026-24750 is a stored XSS vulnerability in Kiteworks Secure Data Forms affecting versions prior to 9.2.1, exploitable by authenticated users during form modification. With a CVSS score of 7.6, this vulnerability poses a significant risk to organizations using Kiteworks for secure data exchange, particularly those handling sensitive government and financial data. No public exploit is currently available, but the vulnerability requires immediate patching upon release. Organizations should prioritize upgrading to version 9.2.1 or later to mitigate potential data compromise and unauthorized access.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 29, 2026 22:52
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses significant risk to Saudi banking sector (SAMA-regulated institutions), government agencies (NCA oversight), and healthcare organizations using Kiteworks for secure data exchange. Saudi Aramco and energy sector entities relying on Kiteworks for confidential communications are particularly vulnerable. Telecom operators (STC, Mobily) and financial institutions handling cross-border transactions face elevated risk of data exfiltration and compliance violations. The stored XSS nature allows persistent compromise of form data, potentially affecting multiple users and enabling lateral movement within organizational networks.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Healthcare and Medical Services Energy and Utilities Telecommunications Defense and Security Legal and Professional Services
⚖️ درجة المخاطر السعودية (AI)
7.8
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all Kiteworks instances in your environment and document current versions
2. Restrict form modification capabilities to essential personnel only
3. Implement input validation and output encoding at application layer
4. Enable Web Application Firewall (WAF) rules to detect XSS patterns in form submissions
5. Monitor Kiteworks audit logs for suspicious form modifications

PATCHING GUIDANCE:
1. Upgrade to Kiteworks version 9.2.1 or later immediately upon availability
2. Test patches in non-production environment before deployment
3. Schedule maintenance windows for production upgrades
4. Verify patch installation and validate form functionality post-upgrade

COMPENSATING CONTROLS (if patch unavailable):
1. Implement network segmentation to limit Kiteworks access
2. Deploy endpoint detection and response (EDR) solutions
3. Enable multi-factor authentication (MFA) for all Kiteworks users
4. Conduct regular security awareness training on XSS risks
5. Implement Content Security Policy (CSP) headers

DETECTION RULES:
1. Monitor for script tags (<script>) in form field submissions
2. Alert on unusual form modification patterns by non-administrative users
3. Track changes to form templates and stored procedures
4. Monitor for encoded XSS payloads (e.g., &#x3c;script&#x3e;)
5. Implement SIEM rules for suspicious JavaScript execution in web contexts
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. حدد جميع مثيلات Kiteworks في بيئتك وقثق الإصدارات الحالية
2. قيد قدرات تعديل النماذج للموظفين الأساسيين فقط
3. طبق التحقق من الإدخال والترميز الناتج على مستوى التطبيق
4. فعّل قواعد جدار حماية تطبيقات الويب (WAF) للكشف عن أنماط XSS في تقديمات النماذج
5. راقب سجلات تدقيق Kiteworks للتعديلات المريبة على النماذج

إرشادات التصحيح:
1. قم بالترقية إلى إصدار Kiteworks 9.2.1 أو أحدث فوراً عند توفره
2. اختبر التصحيحات في بيئة غير الإنتاج قبل النشر
3. جدول نوافذ الصيانة لترقيات الإنتاج
4. تحقق من تثبيت التصحيح والتحقق من وظائف النموذج بعد الترقية

الضوابط البديلة (إذا لم يكن التصحيح متاحاً):
1. طبق تقسيم الشبكة لتحديد وصول Kiteworks
2. نشر حلول الكشف والاستجابة على نقطة النهاية (EDR)
3. فعّل المصادقة متعددة العوامل (MFA) لجميع مستخدمي Kiteworks
4. أجرِ تدريباً منتظماً على الوعي الأمني بشأن مخاطر XSS
5. طبق رؤوس سياسة أمان المحتوى (CSP)

قواعد الكشف:
1. راقب علامات البرنامج النصي (<script>) في تقديمات حقول النموذج
2. نبّه على أنماط تعديل النموذج غير العادية من قبل المستخدمين غير الإداريين
3. تتبع التغييرات على قوالب النموذج والإجراءات المخزنة
4. راقب حمولات XSS المشفرة (مثل &#x3c;script&#x3e;)
5. طبق قواعد SIEM لتنفيذ JavaScript المريب في السياقات الويب
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.14.2.1 - Information security requirements for supplier relationships ECC 2024 A.14.2.5 - Addressing information security in supplier agreements ECC 2024 A.5.23 - Web application security controls ECC 2024 A.6.14 - Secure development and change management
🔵 SAMA CSF
SAMA CSF ID.BE-3 - Third-party risk management SAMA CSF PR.DS-1 - Data security and protection SAMA CSF PR.AC-1 - Access control and authentication SAMA CSF DE.CM-1 - Detection and monitoring
🟡 ISO 27001:2022
ISO 27001:2022 A.5.23 - Web application security ISO 27001:2022 A.6.5 - Access control ISO 27001:2022 A.8.24 - Secure development and change management ISO 27001:2022 A.12.6.1 - Management of technical vulnerabilities
🟣 PCI DSS v4.0.1
PCI DSS 6.5.1 - Injection flaws prevention PCI DSS 6.5.7 - Cross-site scripting (XSS) prevention PCI DSS 11.3 - Penetration testing and vulnerability scanning
📦 المنتجات المتأثرة 1 منتج
accellion:kiteworks
📊 CVSS Score
7.6
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:L
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionR — Required
ScopeU — Unchanged
ConfidentialityH — High
IntegrityH — High
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.6
CWECWE-79
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-03-25
المصدر nvd
المشاهدات 5
🇸🇦 درجة المخاطر السعودية
7.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-79
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.