📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global general قطاعات متعددة MEDIUM 1h Global general قطاعات متعددة MEDIUM 1h Global malware تكنولوجيا المعلومات والاتصالات HIGH 1h Global phishing,ransomware,general قطاعات متعددة عبر منطقة آسيا والمحيط الهادئ HIGH 2h Global supply_chain القطاع الحكومي CRITICAL 3h Global malware قطاع الاتصالات والبنية التحتية للشبكات HIGH 18h Global ransomware قطاعات متعددة HIGH 1d Global supply_chain تطوير البرمجيات، التكنولوجيا CRITICAL 1d Global vulnerability تطوير الويب وإدارة المحتوى MEDIUM 1d Global general الحكومة والسياسة MEDIUM 1d Global general قطاعات متعددة MEDIUM 1h Global general قطاعات متعددة MEDIUM 1h Global malware تكنولوجيا المعلومات والاتصالات HIGH 1h Global phishing,ransomware,general قطاعات متعددة عبر منطقة آسيا والمحيط الهادئ HIGH 2h Global supply_chain القطاع الحكومي CRITICAL 3h Global malware قطاع الاتصالات والبنية التحتية للشبكات HIGH 18h Global ransomware قطاعات متعددة HIGH 1d Global supply_chain تطوير البرمجيات، التكنولوجيا CRITICAL 1d Global vulnerability تطوير الويب وإدارة المحتوى MEDIUM 1d Global general الحكومة والسياسة MEDIUM 1d Global general قطاعات متعددة MEDIUM 1h Global general قطاعات متعددة MEDIUM 1h Global malware تكنولوجيا المعلومات والاتصالات HIGH 1h Global phishing,ransomware,general قطاعات متعددة عبر منطقة آسيا والمحيط الهادئ HIGH 2h Global supply_chain القطاع الحكومي CRITICAL 3h Global malware قطاع الاتصالات والبنية التحتية للشبكات HIGH 18h Global ransomware قطاعات متعددة HIGH 1d Global supply_chain تطوير البرمجيات، التكنولوجيا CRITICAL 1d Global vulnerability تطوير الويب وإدارة المحتوى MEDIUM 1d Global general الحكومة والسياسة MEDIUM 1d
الثغرات

CVE-2026-32948

مرتفع ⚡ اختراق متاح
sbt is a build tool for Scala, Java, and others. From version 0.9.5 to before version 1.12.7, on Windows, sbt uses Process("cmd", "/c", ...) to run VCS commands (git, hg, svn). The URI fragment (branc
CWE-78 — نوع الضعف
نُشر: Mar 24, 2026  ·  آخر تحديث: Mar 30, 2026  ·  المصدر: NVD
CVSS v3
7.8
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

sbt is a build tool for Scala, Java, and others. From version 0.9.5 to before version 1.12.7, on Windows, sbt uses Process("cmd", "/c", ...) to run VCS commands (git, hg, svn). The URI fragment (branch, tag, revision) is user-controlled via the build definition and passed to these commands without validation. Because cmd /c interprets &, |, and ; as command separators, a malicious fragment can execute arbitrary commands. This issue has been patched in version 1.12.7.

🤖 ملخص AI

sbt (Scala Build Tool) versions 0.9.5 through 1.12.6 on Windows are vulnerable to command injection through unvalidated VCS URI fragments. Attackers can execute arbitrary commands by crafting malicious git/hg/svn branch, tag, or revision parameters in build definitions. This affects development environments and CI/CD pipelines using sbt on Windows systems. Patch to version 1.12.7 or later is critical.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 28, 2026 16:16
🇸🇦 التأثير على المملكة العربية السعودية
Saudi financial technology companies, government development agencies, and enterprises using Scala/Java development stacks are at risk. Primary impact on: (1) ARAMCO and energy sector IT teams using sbt for internal tools, (2) Banking sector fintech divisions (ALRAJHI, RIYAD, etc.) developing Scala-based systems, (3) Government digital transformation initiatives under NCA oversight, (4) Telecom providers (STC, MOBILY) with development operations. Risk is elevated in organizations with Windows-based development infrastructure and automated CI/CD pipelines. Supply chain risk exists for software vendors delivering sbt-built applications to Saudi entities.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Sector Energy and Utilities Telecommunications Software Development and IT Services Healthcare IT Systems Defense and Security
⚖️ درجة المخاطر السعودية (AI)
7.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all Windows systems running sbt versions 0.9.5-1.12.6 across development, CI/CD, and build environments
2. Audit build.sbt and build.scala files for user-controlled VCS URI fragments (git/hg/svn references)
3. Restrict build definition modifications to trusted developers only

PATCHING:
1. Upgrade sbt to version 1.12.7 or later immediately on all affected systems
2. Update sbt launcher scripts and wrapper configurations
3. Verify patch installation: sbt --version should show 1.12.7+
4. Test builds post-upgrade to ensure compatibility

COMPENSATING CONTROLS (if immediate patching delayed):
1. Disable VCS integration in sbt builds where possible
2. Use explicit, hardcoded branch/tag references instead of dynamic fragments
3. Implement input validation: sanitize branch/tag names to alphanumeric + hyphens/underscores only
4. Run sbt builds in isolated containers/VMs with minimal privileges
5. Restrict Windows command execution permissions on build servers

DETECTION:
1. Monitor sbt build logs for unusual cmd.exe invocations with special characters (&, |, ;)
2. Alert on build.sbt modifications containing dynamic VCS fragments
3. Implement file integrity monitoring on build definition files
4. Log all sbt process executions with command-line arguments
5. Search for patterns: Process("cmd", "/c") with unsanitized variables in codebase
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع أنظمة Windows التي تقوم بتشغيل إصدارات sbt من 0.9.5-1.12.6 عبر بيئات التطوير و CI/CD والبناء
2. تدقيق ملفات build.sbt و build.scala للبحث عن معاملات VCS التي يتحكم بها المستخدم
3. تقييد تعديلات تعريف البناء للمطورين الموثوقين فقط

التصحيح:
1. ترقية sbt إلى الإصدار 1.12.7 أو أحدث فوراً على جميع الأنظمة المتأثرة
2. تحديث نصوص مشغل sbt وتكوينات المجمع
3. التحقق من تثبيت التصحيح: sbt --version يجب أن يظهر 1.12.7+
4. اختبار البناء بعد الترقية لضمان التوافق

الضوابط البديلة (إذا تأخر التصحيح الفوري):
1. تعطيل تكامل VCS في بناء sbt حيث أمكن
2. استخدام مراجع فرع/علامة صريحة ومشفرة بدلاً من الأجزاء الديناميكية
3. تنفيذ التحقق من الإدخال: تنظيف أسماء الفروع/العلامات إلى أحرف وأرقام فقط
4. تشغيل بناء sbt في حاويات/أجهزة افتراضية معزولة بامتيازات محدودة
5. تقييد أذونات تنفيذ أوامر Windows على خوادم البناء

الكشف:
1. مراقبة سجلات بناء sbt للبحث عن استدعاءات cmd.exe غير العادية بأحرف خاصة
2. التنبيه على تعديلات build.sbt التي تحتوي على أجزاء VCS ديناميكية
3. تنفيذ مراقبة سلامة الملفات على ملفات تعريف البناء
4. تسجيل جميع عمليات sbt مع معاملات سطر الأوامر
5. البحث عن الأنماط: Process("cmd", "/c") مع متغيرات غير منظفة في قاعدة الأكواد
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.14.2.1 - Secure development and change management ECC 2024 A.14.2.5 - Access control to source code and build systems ECC 2024 A.12.6.1 - Management of technical vulnerabilities
🔵 SAMA CSF
SAMA CSF ID.BE-3.2 - Supply chain risk management SAMA CSF PR.DS-6 - Secure development practices SAMA CSF DE.CM-1 - Detection and monitoring of anomalous activity
🟡 ISO 27001:2022
ISO 27001:2022 A.8.1 - Asset management and inventory ISO 27001:2022 A.14.2.1 - Secure development policy ISO 27001:2022 A.14.2.5 - Secure development environment ISO 27001:2022 A.12.6.1 - Management of technical vulnerabilities
🟣 PCI DSS v4.0.1
PCI DSS 6.2 - Security patches and updates PCI DSS 6.3.2 - Code review and testing PCI DSS 11.3 - Vulnerability scanning and assessment
📦 المنتجات المتأثرة 1 منتج
scala.epfl:sbt
📊 CVSS Score
7.8
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Attack VectorL — Low / Local
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionR — Required
ScopeU — Unchanged
ConfidentialityH — High
IntegrityH — High
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.8
CWECWE-78
اختراق متاح ✓ نعم
تصحيح متاح ✓ نعم
تاريخ النشر 2026-03-24
المصدر nvd
المشاهدات 5
🇸🇦 درجة المخاطر السعودية
7.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
exploit-available patch-available CWE-78
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.