📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global general التكنولوجيا/خدمات الإنترنت LOW 2h Global data_breach الخدمات المالية / الألعاب HIGH 4h Global vulnerability الاتصالات / البنية التحتية للمؤسسات CRITICAL 4h Global vulnerability تكنولوجيا المعلومات CRITICAL 4h Global malware عام / متعدد القطاعات CRITICAL 4h Global general الرياضة والفعاليات HIGH 5h Global insider الحوكمة والأخلاقيات MEDIUM 6h Global vulnerability قطاع التكنولوجيا وأنظمة الذكاء الاصطناعي HIGH 8h Global vulnerability التكنولوجيا والإعلام والبث CRITICAL 8h Global vulnerability الحكومة والبنية التحتية الحرجة CRITICAL 8h Global general التكنولوجيا/خدمات الإنترنت LOW 2h Global data_breach الخدمات المالية / الألعاب HIGH 4h Global vulnerability الاتصالات / البنية التحتية للمؤسسات CRITICAL 4h Global vulnerability تكنولوجيا المعلومات CRITICAL 4h Global malware عام / متعدد القطاعات CRITICAL 4h Global general الرياضة والفعاليات HIGH 5h Global insider الحوكمة والأخلاقيات MEDIUM 6h Global vulnerability قطاع التكنولوجيا وأنظمة الذكاء الاصطناعي HIGH 8h Global vulnerability التكنولوجيا والإعلام والبث CRITICAL 8h Global vulnerability الحكومة والبنية التحتية الحرجة CRITICAL 8h Global general التكنولوجيا/خدمات الإنترنت LOW 2h Global data_breach الخدمات المالية / الألعاب HIGH 4h Global vulnerability الاتصالات / البنية التحتية للمؤسسات CRITICAL 4h Global vulnerability تكنولوجيا المعلومات CRITICAL 4h Global malware عام / متعدد القطاعات CRITICAL 4h Global general الرياضة والفعاليات HIGH 5h Global insider الحوكمة والأخلاقيات MEDIUM 6h Global vulnerability قطاع التكنولوجيا وأنظمة الذكاء الاصطناعي HIGH 8h Global vulnerability التكنولوجيا والإعلام والبث CRITICAL 8h Global vulnerability الحكومة والبنية التحتية الحرجة CRITICAL 8h
الثغرات

CVE-2026-32043

متوسط
OpenClaw versions prior to 2026.2.25 contain a time-of-check-time-of-use vulnerability in approval-bound system.run execution where the cwd parameter is validated at approval time but resolved at exec
CWE-367 — نوع الضعف
نُشر: Mar 21, 2026  ·  آخر تحديث: Mar 23, 2026  ·  المصدر: NVD
CVSS v3
6.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

OpenClaw versions prior to 2026.2.25 contain a time-of-check-time-of-use vulnerability in approval-bound system.run execution where the cwd parameter is validated at approval time but resolved at execution time. Attackers can retarget a symlinked cwd between approval and execution to bypass command execution restrictions and execute arbitrary commands on node hosts.

🤖 ملخص AI

OpenClaw versions before 2026.2.25 contain a time-of-check-time-of-use (TOCTOU) vulnerability in the approval-bound system.run execution mechanism. Attackers can manipulate symlinked working directories between approval and execution phases to bypass command execution restrictions and achieve arbitrary code execution on node hosts. This vulnerability poses a significant risk to organizations using OpenClaw for infrastructure automation and command execution workflows.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 12, 2026 22:03
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily impacts Saudi organizations in government IT infrastructure, financial services automation, and energy sector operations that utilize OpenClaw for infrastructure-as-code and automated command execution. High-risk sectors include: (1) ARAMCO and energy companies using OpenClaw for operational automation, (2) Banking sector (SAMA-regulated institutions) using it for backend infrastructure management, (3) Government agencies (NCA oversight) employing OpenClaw for system administration, (4) Telecom operators (STC, Mobily) using it for network automation. The TOCTOU vulnerability allows privilege escalation and lateral movement within critical infrastructure environments.
🏢 القطاعات السعودية المتأثرة
Government Banking and Financial Services Energy and Utilities Telecommunications Healthcare Critical Infrastructure
⚖️ درجة المخاطر السعودية (AI)
7.2
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all OpenClaw deployments in your environment and document versions currently in use
2. Restrict access to OpenClaw approval workflows to trusted administrators only
3. Implement file system monitoring on directories containing symlinks used in OpenClaw cwd parameters
4. Review approval logs for any suspicious cwd parameter changes or symlink manipulations

Patching Guidance:
1. Upgrade to OpenClaw version 2026.2.25 or later when available
2. Until patch is available, implement compensating controls:
- Use read-only file systems or immutable snapshots for cwd directories
- Implement SELinux or AppArmor policies to restrict symlink resolution in OpenClaw execution contexts
- Disable symlink support in cwd parameters if functionality permits

Compensating Controls:
1. Deploy file integrity monitoring (FIM) on all directories used as cwd parameters
2. Implement strict change control procedures requiring re-approval if cwd paths are modified
3. Use containerized execution environments with restricted file system access
4. Enable audit logging for all symlink creation/modification events

Detection Rules:
1. Alert on symlink creation/modification in directories used as OpenClaw cwd parameters
2. Monitor for approval records where cwd path differs from actual resolved path at execution time
3. Track execution of commands with unexpected working directories
4. Flag approval-to-execution time gaps exceeding normal thresholds
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. حدد جميع نشرات OpenClaw في بيئتك وتوثيق الإصدارات المستخدمة حالياً
2. قيد الوصول إلى سير عمل موافقة OpenClaw للمسؤولين الموثوقين فقط
3. طبق مراقبة نظام الملفات على المجلدات التي تحتوي على روابط رمزية المستخدمة في معاملات cwd
4. راجع سجلات الموافقة للكشف عن أي تغييرات مريبة في معاملات cwd أو تلاعب بالروابط الرمزية

إرشادات التصحيح:
1. قم بالترقية إلى إصدار OpenClaw 2026.2.25 أو أحدث عند توفره
2. حتى يتوفر التصحيح، طبق عناصر تحكم تعويضية:
- استخدم أنظمة ملفات للقراءة فقط أو لقطات ثابتة لمجلدات cwd
- طبق سياسات SELinux أو AppArmor لتقييد دقة الروابط الرمزية في سياقات تنفيذ OpenClaw
- عطل دعم الروابط الرمزية في معاملات cwd إن أمكن

عناصر التحكم التعويضية:
1. نشر مراقبة سلامة الملفات (FIM) على جميع المجلدات المستخدمة كمعاملات cwd
2. طبق إجراءات تحكم صارمة في التغيير تتطلب إعادة موافقة إذا تم تعديل مسارات cwd
3. استخدم بيئات التنفيذ المحتوية مع وصول نظام ملفات مقيد
4. فعّل تسجيل التدقيق لجميع أحداث إنشاء/تعديل الروابط الرمزية

قواعد الكشف:
1. تنبيهات عند إنشاء/تعديل الروابط الرمزية في المجلدات المستخدمة كمعاملات cwd
2. مراقبة سجلات الموافقة حيث يختلف مسار cwd عن المسار المحل الفعلي وقت التنفيذ
3. تتبع تنفيذ الأوامر مع مجلدات عمل غير متوقعة
4. وضع علم على فجوات الموافقة إلى التنفيذ التي تتجاوز الحدود الطبيعية
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Access Control Policies (approval bypass vulnerability) ECC 2024 A.12.4.1 - Event Logging (insufficient logging of symlink manipulation) ECC 2024 A.12.4.3 - Protection of Log Information (audit trail integrity) ECC 2024 A.14.2.1 - Change Management (inadequate change control in cwd resolution)
🔵 SAMA CSF
SAMA CSF ID.AM-2 - Asset Management (inventory of vulnerable OpenClaw instances) SAMA CSF PR.AC-1 - Access Control (approval mechanism bypass) SAMA CSF DE.CM-1 - Detection and Analysis (monitoring symlink manipulation) SAMA CSF RS.MI-2 - Incident Response (containment of arbitrary code execution)
🟡 ISO 27001:2022
ISO 27001:2022 A.5.15 - Access Control (approval workflow integrity) ISO 27001:2022 A.8.1 - User Endpoint Devices (command execution restrictions) ISO 27001:2022 A.12.4.1 - Event Logging (TOCTOU detection) ISO 27001:2022 A.14.2.1 - Change of Information and Processing Facilities (cwd parameter validation)
🟣 PCI DSS v4.0.1
PCI DSS 3.2.1 - Strong Cryptography (if OpenClaw used in payment systems) PCI DSS 7.1 - Access Control (approval bypass impact) PCI DSS 10.2.1 - Audit Trails (insufficient logging of execution context changes)
📊 CVSS Score
6.5
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:H
Attack VectorL — Low / Local
Attack ComplexityH — High
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityL — Low / Local
IntegrityH — High
AvailabilityH — High
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.5
CWECWE-367
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-03-21
المصدر nvd
المشاهدات 5
🇸🇦 درجة المخاطر السعودية
7.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-367
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.