📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 3h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 4h Global vulnerability التعليم العالي CRITICAL 13h Global data_breach القطاع الحكومي HIGH 14h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 14h Global malware تطوير البرمجيات CRITICAL 14h Global phishing قطاعات متعددة HIGH 15h Global vulnerability تطبيقات الويب CRITICAL 15h Global apt البنية التحتية الحرجة CRITICAL 15h Global ransomware قطاعات متعددة CRITICAL 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 3h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 4h Global vulnerability التعليم العالي CRITICAL 13h Global data_breach القطاع الحكومي HIGH 14h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 14h Global malware تطوير البرمجيات CRITICAL 14h Global phishing قطاعات متعددة HIGH 15h Global vulnerability تطبيقات الويب CRITICAL 15h Global apt البنية التحتية الحرجة CRITICAL 15h Global ransomware قطاعات متعددة CRITICAL 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 3h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 4h Global vulnerability التعليم العالي CRITICAL 13h Global data_breach القطاع الحكومي HIGH 14h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 14h Global malware تطوير البرمجيات CRITICAL 14h Global phishing قطاعات متعددة HIGH 15h Global vulnerability تطبيقات الويب CRITICAL 15h Global apt البنية التحتية الحرجة CRITICAL 15h Global ransomware قطاعات متعددة CRITICAL 16h
الثغرات

CVE-2026-34320

مرتفع
نُشر: Apr 21, 2026  ·  آخر تحديث: Apr 22, 2026  ·  المصدر: NVD
CVSS v3
7.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Vulnerability in the Oracle Financial Services Customer Screening product of Oracle Financial Services Applications (component: User Interface). The supported version that is affected is 8.1.2.8.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Financial Services Customer Screening. Successful attacks of this vulnerability can result in unauthorized access to critical data or complete access to all Oracle Financial Services Customer Screening accessible data. CVSS 3.1 Base Score 7.5 (Confidentiality impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N).

🤖 ملخص AI

Oracle Financial Services Customer Screening version 8.1.2.8.0 contains a critical authentication bypass vulnerability in its web interface, allowing unauthenticated attackers to access sensitive customer screening data over the network. This vulnerability poses significant risk to Saudi financial institutions relying on this product for AML/CFT compliance. With a CVSS score of 7.5 and no patch currently available, immediate compensating controls are essential.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 3, 2026 04:16
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability directly impacts Saudi banking sector institutions (SAMA-regulated banks) and financial services companies using Oracle Financial Services Customer Screening for AML/CFT compliance. The unauthorized access to customer screening data violates SAMA's AML/CFT requirements and NCA cybersecurity mandates. High-risk sectors include: (1) Commercial banks and Islamic banks conducting customer due diligence, (2) Money exchange companies subject to SAMA oversight, (3) Government financial institutions managing sanctions screening, (4) Telecom companies (STC, Mobily) conducting KYC/AML screening. Potential exposure includes PII, transaction patterns, sanctions list matching results, and compliance documentation.
🏢 القطاعات السعودية المتأثرة
Banking (SAMA-regulated commercial and Islamic banks) Financial Services (Money exchange companies, investment firms) Government (Ministry of Finance, SAMA, NCA) Telecommunications (STC, Mobily - KYC/AML screening) Insurance (AML/CFT compliance) Capital Markets (Tadawul-listed companies)
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all Oracle Financial Services Customer Screening 8.1.2.8.0 instances in your environment and document network exposure
2. Implement network segmentation: restrict HTTP/HTTPS access to this application to authorized internal networks only using firewall rules
3. Deploy Web Application Firewall (WAF) rules to block unauthenticated access attempts to sensitive endpoints
4. Enable comprehensive logging and monitoring of all access attempts to the application

COMPENSATING CONTROLS:
5. Implement reverse proxy authentication layer (e.g., Apache, Nginx) requiring valid credentials before reaching the application
6. Deploy VPN/Zero Trust access controls requiring multi-factor authentication for any access
7. Implement IP whitelisting for known legitimate users and systems
8. Conduct immediate data access audit to identify any unauthorized access since deployment

PATCHING STRATEGY:
9. Contact Oracle support immediately to obtain security patch when available
10. Establish patch testing environment and apply immediately upon availability
11. Plan emergency maintenance window for production deployment

DETECTION:
12. Monitor for HTTP requests to Customer Screening endpoints without valid authentication tokens
13. Alert on any successful data retrieval from unauthenticated sessions
14. Track failed authentication attempts and implement rate limiting
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع نسخ Oracle Financial Services Customer Screening 8.1.2.8.0 في بيئتك وتوثيق التعرض للشبكة
2. تنفيذ تقسيم الشبكة: تقييد الوصول HTTP/HTTPS لهذا التطبيق إلى الشبكات الداخلية المصرح بها فقط باستخدام قواعد جدار الحماية
3. نشر قواعد جدار تطبيقات الويب (WAF) لحظر محاولات الوصول غير المصرح بها
4. تفعيل السجلات الشاملة ومراقبة جميع محاولات الوصول

الضوابط التعويضية:
5. تنفيذ طبقة مصادقة وكيل عكسي تتطلب بيانات اعتماد صحيحة
6. نشر عناصر تحكم الوصول VPN/Zero Trust مع المصادقة متعددة العوامل
7. تنفيذ قائمة بيضاء للعناوين IP للمستخدمين والأنظمة المشروعة
8. إجراء تدقيق فوري للوصول إلى البيانات لتحديد أي وصول غير مصرح به

استراتيجية التصحيح:
9. الاتصال بدعم Oracle فوراً للحصول على تصحيح الأمان عند توفره
10. إنشاء بيئة اختبار التصحيح والتطبيق الفوري عند التوفر
11. التخطيط لنافذة صيانة طارئة للنشر في الإنتاج

الكشف:
12. مراقبة طلبات HTTP إلى نقاط نهاية فحص العملاء بدون رموز مصادقة صحيحة
13. التنبيه على أي استرجاع بيانات ناجح من جلسات غير مصرح بها
14. تتبع محاولات المصادقة الفاشلة وتنفيذ تحديد معدل
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
5.1 - Access Control and Authentication 5.2 - User Access Management 5.3 - Privileged Access Management 6.1 - Audit and Accountability 6.2 - Monitoring and Logging
🔵 SAMA CSF
Governance & Risk Management - Information Security Governance Protective Security - Access Control Protective Security - Authentication and Authorization Detection & Response - Monitoring and Logging AML/CFT Controls - Customer Due Diligence Data Protection
🟡 ISO 27001:2022
A.5.1 - Policies for information security A.6.1 - Information security roles and responsibilities A.8.1 - User endpoint devices A.8.2 - Privileged access rights A.8.3 - Information access restriction A.9.1 - Access control policy A.9.2 - User registration and de-registration A.9.4 - Access rights review
🟣 PCI DSS v4.0.1
Requirement 2 - Default security parameters Requirement 6 - Secure development and vulnerability management Requirement 7 - Restrict access to data by business need Requirement 8 - Identify and authenticate access Requirement 10 - Track and monitor access to network resources
📊 CVSS Score
7.5
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityN — None / Network
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.5
EPSS0.03%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-21
المصدر nvd
المشاهدات 1
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.