📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global phishing الخدمات المالية، التكنولوجيا، قطاعات متعددة CRITICAL 7h Global insider التعليم HIGH 1d Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 1d Global apt الحكومة والبنية التحتية الحرجة CRITICAL 1d Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 1d Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 1d Global vulnerability التعليم العالي CRITICAL 2d Global data_breach القطاع الحكومي HIGH 2d Global phishing الخدمات المالية، التكنولوجيا، قطاعات متعددة CRITICAL 7h Global insider التعليم HIGH 1d Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 1d Global apt الحكومة والبنية التحتية الحرجة CRITICAL 1d Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 1d Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 1d Global vulnerability التعليم العالي CRITICAL 2d Global data_breach القطاع الحكومي HIGH 2d Global phishing الخدمات المالية، التكنولوجيا، قطاعات متعددة CRITICAL 7h Global insider التعليم HIGH 1d Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 1d Global apt الحكومة والبنية التحتية الحرجة CRITICAL 1d Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 1d Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1d Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 1d Global vulnerability التعليم العالي CRITICAL 2d Global data_breach القطاع الحكومي HIGH 2d
الثغرات

CVE-2026-34619

مرتفع
CWE-22 — نوع الضعف
نُشر: Apr 14, 2026  ·  آخر تحديث: Apr 21, 2026  ·  المصدر: NVD
CVSS v3
7.7
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

ColdFusion versions 2023.18, 2025.6 and earlier are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could result in a Security feature bypass. An attacker could leverage this vulnerability to access unauthorized files or directories outside the intended restrictions. Exploitation of this issue does not require user interaction.

🤖 ملخص AI

ColdFusion versions 2023.18, 2025.6 and earlier contain a path traversal vulnerability (CWE-22) allowing unauthenticated attackers to bypass security restrictions and access unauthorized files and directories. With a CVSS score of 7.7 and no patch currently available, this poses an immediate risk to organizations running affected ColdFusion instances. The vulnerability requires no user interaction, making it particularly dangerous for internet-facing applications.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 29, 2026 20:35
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using ColdFusion for web applications face significant risk, particularly in banking sector (SAMA-regulated institutions), government agencies (NCA oversight), healthcare providers, and telecommunications companies. Financial institutions using ColdFusion for customer-facing portals or backend services could experience unauthorized access to sensitive financial data, customer information, and transaction records. Government entities may face compromise of classified or sensitive administrative systems. The lack of available patches creates an extended vulnerability window, making this a critical concern for Saudi critical infrastructure operators.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Healthcare and Medical Services Energy and Utilities Telecommunications E-commerce and Retail Education Insurance
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Inventory all ColdFusion deployments across your organization, specifically identifying versions 2023.18, 2025.6 and earlier
2. Isolate or restrict network access to affected ColdFusion instances, particularly those internet-facing
3. Implement Web Application Firewall (WAF) rules to block path traversal attempts (patterns containing ../, ..\ and encoded variants)
4. Enable comprehensive logging and monitoring of file access attempts

COMPENSATING CONTROLS (until patch available):
5. Deploy reverse proxy/load balancer with path traversal filtering
6. Implement strict input validation and sanitization at application level
7. Apply principle of least privilege to ColdFusion service account permissions
8. Restrict file system access using OS-level access controls (SELinux, AppArmor, or Windows ACLs)
9. Disable unnecessary ColdFusion features and services

DETECTION:
10. Monitor for HTTP requests containing: ../, ..\ , %2e%2e, %252e, encoded path traversal sequences
11. Alert on file access attempts outside designated application directories
12. Review ColdFusion logs for suspicious file operations
13. Implement SIEM rules to detect multiple failed access attempts

PATCHING:
14. Subscribe to Adobe security bulletins for patch availability
15. Prepare patch testing environment immediately upon release
16. Establish expedited patching timeline (within 48-72 hours of patch release)
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. قم بحصر جميع نشرات ColdFusion في مؤسستك، مع تحديد الإصدارات 2023.18 و2025.6 والإصدارات الأقدم
2. عزل أو تقييد الوصول إلى الشبكة للنسخ المتأثرة من ColdFusion، خاصة تلك المتصلة بالإنترنت
3. تطبيق قواعد جدار حماية تطبيقات الويب (WAF) لحجب محاولات اجتياز المسار
4. تفعيل السجلات الشاملة ومراقبة محاولات الوصول إلى الملفات

الضوابط البديلة (حتى توفر التصحيح):
5. نشر وكيل عكسي/موازن تحميل مع تصفية اجتياز المسار
6. تطبيق التحقق الصارم من المدخلات والتطهير على مستوى التطبيق
7. تطبيق مبدأ أقل امتياز على حساب خدمة ColdFusion
8. تقييد الوصول إلى نظام الملفات باستخدام ضوابط الوصول على مستوى نظام التشغيل
9. تعطيل ميزات وخدمات ColdFusion غير الضرورية

الكشف:
10. مراقبة طلبات HTTP التي تحتوي على: ../ و..\ و%2e%2e و%252e والمتغيرات المشفرة
11. تنبيه محاولات الوصول إلى الملفات خارج مجلدات التطبيق المخصصة
12. مراجعة سجلات ColdFusion للعمليات المريبة على الملفات
13. تطبيق قواعد SIEM للكشف عن محاولات الوصول الفاشلة المتعددة

التصحيح:
14. الاشتراك في نشرات أمان Adobe لتوفر التصحيحات
15. تحضير بيئة اختبار التصحيح فوراً عند الإصدار
16. إنشاء جدول زمني معجل للتصحيح (خلال 48-72 ساعة من إصدار التصحيح)
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.14.2.1 - Information security requirements for supplier relationships ECC 2024 A.12.6.1 - Management of technical vulnerabilities ECC 2024 A.12.3.1 - Segregation of networks
🔵 SAMA CSF
SAMA CSF ID.BE-3.1 - Organizational resilience objectives SAMA CSF PR.AC-1.1 - Access control policy and procedures SAMA CSF PR.PT-1.1 - Audit and accountability mechanisms SAMA CSF DE.CM-1.1 - Detection processes and tools
🟡 ISO 27001:2022
ISO 27001:2022 A.5.23 - Information security for supplier relationships ISO 27001:2022 A.8.1 - Organizational controls for information security ISO 27001:2022 A.12.6.1 - Management of technical vulnerabilities ISO 27001:2022 A.13.1.3 - Segregation of networks
🟣 PCI DSS v4.0.1
PCI DSS 6.2 - Security patches and updates PCI DSS 6.5.1 - Injection flaws prevention PCI DSS 11.2 - Vulnerability scanning
📦 المنتجات المتأثرة 26 منتج
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2023
adobe:coldfusion:2025
adobe:coldfusion:2025
adobe:coldfusion:2025
adobe:coldfusion:2025
adobe:coldfusion:2025
adobe:coldfusion:2025
adobe:coldfusion:2025
📊 CVSS Score
7.7
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityN — None / Network
IntegrityN — None / Network
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.7
CWECWE-22
EPSS0.07%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-14
المصدر nvd
المشاهدات 5
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-22
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.