📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability التعليم العالي CRITICAL 2h Global data_breach القطاع الحكومي HIGH 2h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 2h Global malware تطوير البرمجيات CRITICAL 3h Global phishing قطاعات متعددة HIGH 3h Global vulnerability تطبيقات الويب CRITICAL 4h Global apt البنية التحتية الحرجة CRITICAL 4h Global ransomware قطاعات متعددة CRITICAL 4h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 5h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 6h Global vulnerability التعليم العالي CRITICAL 2h Global data_breach القطاع الحكومي HIGH 2h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 2h Global malware تطوير البرمجيات CRITICAL 3h Global phishing قطاعات متعددة HIGH 3h Global vulnerability تطبيقات الويب CRITICAL 4h Global apt البنية التحتية الحرجة CRITICAL 4h Global ransomware قطاعات متعددة CRITICAL 4h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 5h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 6h Global vulnerability التعليم العالي CRITICAL 2h Global data_breach القطاع الحكومي HIGH 2h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 2h Global malware تطوير البرمجيات CRITICAL 3h Global phishing قطاعات متعددة HIGH 3h Global vulnerability تطبيقات الويب CRITICAL 4h Global apt البنية التحتية الحرجة CRITICAL 4h Global ransomware قطاعات متعددة CRITICAL 4h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 5h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 6h
الثغرات

CVE-2026-34256

مرتفع
CWE-862 — نوع الضعف
نُشر: Apr 14, 2026  ·  آخر تحديث: Apr 20, 2026  ·  المصدر: NVD
CVSS v3
7.1
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Due to a missing authorization check in SAP ERP and SAP S/4HANA (Private Cloud and On-Premise), an authenticated attacker could execute a particular ABAP report to overwrite any existing eight?character executable ABAP report without authorization. If the overwritten report is subsequently executed, the intended functionality could become unavailable. Successful exploitation impacts availability, with a limited impact on integrity confined to the affected report, while confidentiality remains unaffected.

🤖 ملخص AI

CVE-2026-34256 is a high-severity authorization bypass vulnerability in SAP ERP and S/4HANA that allows authenticated attackers to overwrite existing ABAP reports without proper authorization checks. This vulnerability primarily impacts system availability by enabling attackers to disable critical business processes through report manipulation. While no patch is currently available, immediate compensating controls and access restrictions are essential for Saudi organizations relying on SAP systems.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 9, 2026 21:32
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses significant risk to Saudi banking sector (SAMA-regulated institutions), government agencies (NCA oversight), and large enterprises using SAP ERP/S/4HANA. Critical impact areas include: (1) Banking/Financial Services - disruption of payment processing, reconciliation, and regulatory reporting; (2) Government/Public Sector - compromise of administrative processes and citizen services; (3) Energy Sector (ARAMCO, utilities) - potential disruption of operational reports and monitoring systems; (4) Telecommunications (STC, Mobily) - impact on billing and customer management systems. The vulnerability is particularly dangerous as it requires only authenticated access, which is common in large organizations with numerous users.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Energy and Utilities Telecommunications Healthcare Manufacturing Retail and E-commerce
⚖️ درجة المخاطر السعودية (AI)
7.8
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Restrict ABAP report execution permissions to only essential users with documented business justification
2. Implement role-based access control (RBAC) limiting report modification capabilities to authorized developers only
3. Enable and monitor all ABAP report execution logs (transaction SM37, SM39) for unauthorized modifications
4. Conduct immediate audit of all 8-character ABAP reports to identify unauthorized changes

COMPENSATING CONTROLS:
1. Implement SAP Change Request Management (CRM) requiring approval before any report modifications
2. Deploy SAP GRC (Governance, Risk, Compliance) module to enforce segregation of duties
3. Enable SAP audit logging for all ABAP report creation/modification activities
4. Restrict access to transaction SE38 (ABAP Editor) and SE80 (Object Navigator) to development team only
5. Implement version control for all ABAP reports using SAP Transport Management System (TMS)

DETECTION RULES:
1. Monitor for unauthorized executions of transaction SE38, SE80, SE37 (Function Module Editor)
2. Alert on any ABAP report modifications outside scheduled maintenance windows
3. Track failed authorization checks in security audit logs (table USLOG)
4. Monitor for bulk report modifications or unusual report execution patterns
5. Implement SIEM rules to detect multiple failed authorization attempts

PATCHING STRATEGY:
1. Monitor SAP Security Patch Day (second Tuesday of each month) for CVE-2026-34256 fix
2. Establish expedited patching process for SAP systems once patch becomes available
3. Test patches in non-production environment before production deployment
4. Coordinate with SAP support for interim security guidance
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تقييد صلاحيات تنفيذ تقارير ABAP للمستخدمين الأساسيين فقط مع توثيق المبرر التجاري
2. تطبيق التحكم في الوصول القائم على الأدوار (RBAC) لتحديد قدرات تعديل التقارير للمطورين المصرحين فقط
3. تفعيل ومراقبة سجلات تنفيذ تقارير ABAP (المعاملات SM37، SM39) للتعديلات غير المصرح بها
4. إجراء تدقيق فوري لجميع تقارير ABAP ذات 8 أحرف لتحديد التغييرات غير المصرح بها

الضوابط التعويضية:
1. تطبيق إدارة طلبات التغيير (CRM) في SAP تتطلب الموافقة قبل أي تعديلات على التقارير
2. نشر وحدة SAP GRC (الحوكمة والمخاطر والامتثال) لفرض فصل الواجبات
3. تفعيل تسجيل التدقيق في SAP لجميع أنشطة إنشاء/تعديل تقارير ABAP
4. تقييد الوصول إلى المعاملة SE38 (محرر ABAP) و SE80 (مستكشف الكائنات) لفريق التطوير فقط
5. تطبيق التحكم في الإصدارات لجميع تقارير ABAP باستخدام نظام إدارة النقل (TMS)

قواعد الكشف:
1. مراقبة التنفيذ غير المصرح به للمعاملات SE38، SE80، SE37 (محرر وحدة الوظائف)
2. التنبيه على أي تعديلات تقارير ABAP خارج نوافذ الصيانة المجدولة
3. تتبع فحوصات التفويض الفاشلة في سجلات التدقيق الأمني (جدول USLOG)
4. مراقبة تعديلات التقارير الجماعية أو أنماط تنفيذ التقارير غير العادية
5. تطبيق قواعد SIEM للكشف عن محاولات التفويض الفاشلة المتعددة

استراتيجية التصحيح:
1. مراقبة يوم تصحيح أمان SAP (الثلاثاء الثاني من كل شهر) للحصول على إصلاح CVE-2026-34256
2. إنشاء عملية تصحيح معجلة لأنظمة SAP بمجرد توفر التصحيح
3. اختبار التصحيحات في بيئة غير الإنتاج قبل نشر الإنتاج
4. التنسيق مع دعم SAP للحصول على إرشادات أمان مؤقتة
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 - 5.1.1: Access Control and Authorization ECC 2024 - 5.1.2: User Access Management ECC 2024 - 5.2.1: Segregation of Duties ECC 2024 - 6.1.1: Audit Logging and Monitoring
🔵 SAMA CSF
SAMA CSF - ID.AC-1: Access Control Policy SAMA CSF - ID.AC-2: Physical and Logical Access Controls SAMA CSF - DE.AE-1: Audit Logging SAMA CSF - DE.CM-1: System Monitoring
🟡 ISO 27001:2022
ISO 27001:2022 - A.5.2: User Access Management ISO 27001:2022 - A.5.3: Access Control ISO 27001:2022 - A.8.2: Information Security Policies ISO 27001:2022 - A.8.3: Organization of Information Security
🟣 PCI DSS v4.0.1
PCI DSS 4.0 - Requirement 2: Apply Secure Configurations PCI DSS 4.0 - Requirement 7: Restrict Access to Data PCI DSS 4.0 - Requirement 10: Log and Monitor Access
📊 CVSS Score
7.1
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityN — None / Network
IntegrityL — Low / Local
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.1
CWECWE-862
EPSS0.04%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-14
المصدر nvd
المشاهدات 5
🇸🇦 درجة المخاطر السعودية
7.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-862
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.