📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global insider التعليم HIGH 11h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 16h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 18h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 19h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 22h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 1d Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 11h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 16h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 18h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 19h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 22h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 1d Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 11h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 16h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 18h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 19h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 22h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 1d Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d
الثغرات

CVE-2026-27479

مرتفع ⚡ اختراق متاح
Wallos is an open-source, self-hostable personal subscription tracker. Versions 4.6.0 and below contain a Server-Side Request Forgery (SSRF) vulnerability in the subscription and payment logo/icon upl
CWE-918 — نوع الضعف
نُشر: Feb 21, 2026  ·  آخر تحديث: Feb 28, 2026  ·  المصدر: NVD
CVSS v3
7.7
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Wallos is an open-source, self-hostable personal subscription tracker. Versions 4.6.0 and below contain a Server-Side Request Forgery (SSRF) vulnerability in the subscription and payment logo/icon upload functionality. The application validates the IP address of the provided URL before making the request, but allows HTTP redirects (CURLOPT_FOLLOWLOCATION = true), enabling an attacker to bypass the IP validation and access internal resources, including cloud instance metadata endpoints. The getLogoFromUrl() function validates the URL by resolving the hostname and checking if the resulting IP is in a private or reserved range using FILTER_FLAG_NO_PRIV_RANGE | FILTER_FLAG_NO_RES_RANGE. However, the subsequent cURL request is configured with CURLOPT_FOLLOWLOCATION = true and CURLOPT_MAXREDIRS = 3, which means the request will follow HTTP redirects without re-validating the destination IP. This issue has been fixed in version 4.6.1.

🤖 ملخص AI

Wallos subscription tracker versions 4.6.0 and below contain a critical Server-Side Request Forgery (SSRF) vulnerability in logo upload functionality. Attackers can bypass IP validation through HTTP redirects to access internal resources and cloud metadata endpoints. The vulnerability is actively exploitable and affects self-hosted instances commonly used by organizations for subscription management.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 29, 2026 15:35
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using self-hosted Wallos instances for subscription management face significant risk, particularly in: Banking sector (subscription tracking for services), Government agencies (expense management systems), Healthcare institutions (medical subscription tracking), Telecommunications companies (service subscription management), and Enterprise IT departments. The SSRF vulnerability could allow attackers to access internal cloud infrastructure, extract credentials from metadata endpoints (AWS/Azure), pivot to internal systems, and compromise sensitive subscription and payment data. Organizations in Saudi Arabia relying on cloud infrastructure (AWS, Azure, Google Cloud) are at heightened risk of metadata endpoint exploitation.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Healthcare and Medical Services Energy and Utilities Telecommunications Enterprise IT and Cloud Services E-commerce and Retail
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all Wallos instances running versions 4.6.0 or below in your environment
2. Restrict network access to Wallos instances to trusted users only
3. Implement network segmentation to prevent Wallos from accessing internal resources
4. Review logs for suspicious logo/icon upload requests with redirect patterns

PATCHING:
1. Upgrade Wallos to version 4.6.1 or later immediately
2. Verify patch deployment across all instances
3. Restart Wallos services after patching

COMPENSATING CONTROLS (if immediate patching not possible):
1. Disable logo/icon upload functionality temporarily via application configuration
2. Implement WAF rules to block requests to logo upload endpoints
3. Configure firewall rules to prevent Wallos from reaching internal IP ranges (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, 169.254.0.0/16)
4. Block access to cloud metadata endpoints (169.254.169.254, metadata.google.internal)
5. Implement egress filtering on network level

DETECTION:
1. Monitor for HTTP 3xx redirect responses in Wallos application logs
2. Alert on logo upload requests followed by internal IP access attempts
3. Track outbound connections to 169.254.169.254 or cloud metadata endpoints
4. Review application logs for multiple redirect chains (CURLOPT_MAXREDIRS = 3)
5. Implement IDS/IPS signatures for SSRF redirect patterns
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. حدد جميع حالات Wallos التي تعمل بالإصدارات 4.6.0 أو أقل في بيئتك
2. قيد الوصول إلى شبكة Wallos للمستخدمين الموثوقين فقط
3. طبق تقسيم الشبكة لمنع Wallos من الوصول إلى الموارد الداخلية
4. راجع السجلات للطلبات المريبة لتحميل الشعارات/الرموز مع أنماط إعادة التوجيه

التصحيح:
1. قم بترقية Wallos إلى الإصدار 4.6.1 أو أحدث على الفور
2. تحقق من نشر التصحيح عبر جميع الحالات
3. أعد تشغيل خدمات Wallos بعد التصحيح

الضوابط البديلة (إذا لم يكن التصحيح الفوري ممكناً):
1. عطل وظيفة تحميل الشعار/الرمز مؤقتاً عبر تكوين التطبيق
2. طبق قواعد WAF لحظر الطلبات إلى نقاط نهاية تحميل الشعار
3. قم بتكوين قواعد جدار الحماية لمنع Wallos من الوصول إلى نطاقات IP الداخلية
4. احظر الوصول إلى نقاط نهاية بيانات السحابة
5. طبق تصفية الخروج على مستوى الشبكة

الكشف:
1. راقب استجابات HTTP 3xx في سجلات تطبيق Wallos
2. أصدر تنبيهات لطلبات تحميل الشعار متبوعة بمحاولات الوصول إلى IP الداخلية
3. تتبع الاتصالات الصادرة إلى نقاط نهاية بيانات السحابة
4. راجع سجلات التطبيق للسلاسل المتعددة للإعادة
5. طبق توقيعات IDS/IPS لأنماط SSRF
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
5.1 - Information Security Policies and Procedures 5.2 - Access Control and Authentication 5.3 - Cryptography and Data Protection 5.4 - Secure Development and Deployment 5.5 - Vulnerability Management 5.6 - Incident Management
🔵 SAMA CSF
Governance - Risk Management Framework Protect - Access Control Protect - Data Protection Detect - Monitoring and Detection Respond - Incident Response
🟡 ISO 27001:2022
A.5.1 - Policies for information security A.6.1 - Internal organization A.8.1 - Asset management A.12.6 - Change management A.14.2 - Secure development policy A.14.3 - Secure application development
🟣 PCI DSS v4.0.1
Requirement 1 - Firewall configuration Requirement 2 - Default security parameters Requirement 6 - Secure development and vulnerability management Requirement 11 - Security testing and monitoring
📦 المنتجات المتأثرة 1 منتج
wallosapp:wallos
📊 CVSS Score
7.7
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityH — High
IntegrityN — None / Network
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.7
CWECWE-918
EPSS0.03%
اختراق متاح ✓ نعم
تصحيح متاح ✓ نعم
تاريخ النشر 2026-02-21
المصدر nvd
المشاهدات 6
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
exploit-available patch-available CWE-918
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.