📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 1h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 4h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 8h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 9h Global vulnerability التعليم العالي CRITICAL 18h Global data_breach القطاع الحكومي HIGH 19h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 19h Global malware تطوير البرمجيات CRITICAL 19h Global phishing قطاعات متعددة HIGH 19h Global vulnerability تطبيقات الويب CRITICAL 20h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 1h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 4h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 8h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 9h Global vulnerability التعليم العالي CRITICAL 18h Global data_breach القطاع الحكومي HIGH 19h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 19h Global malware تطوير البرمجيات CRITICAL 19h Global phishing قطاعات متعددة HIGH 19h Global vulnerability تطبيقات الويب CRITICAL 20h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 1h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 4h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 8h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 9h Global vulnerability التعليم العالي CRITICAL 18h Global data_breach القطاع الحكومي HIGH 19h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 19h Global malware تطوير البرمجيات CRITICAL 19h Global phishing قطاعات متعددة HIGH 19h Global vulnerability تطبيقات الويب CRITICAL 20h
الثغرات

CVE-2026-40343

متوسط
CWE-754 — نوع الضعف
نُشر: Apr 22, 2026  ·  آخر تحديث: Apr 24, 2026  ·  المصدر: NVD
CVSS v3
5.8
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

free5GC UDR is the user data repository (UDR) for free5GC, an an open-source project for 5th generation (5G) mobile core networks. In versions up to and including 1.4.2, a fail-open request handling flaw in the UDR service causes the `/nudr-dr/v2/policy-data/subs-to-notify` POST handler to continue processing requests even after request body retrieval or deserialization errors. This may allow unintended creation of Policy Data notification subscriptions with invalid, empty, or partially processed input, depending on downstream processor behavior. As of time of publication, a patched version is not available.

🤖 ملخص AI

free5GC UDR versions up to 1.4.2 contain a fail-open vulnerability in policy data notification subscription handling that allows invalid requests to be processed due to improper error handling. This could enable creation of malformed subscriptions that bypass intended validation, potentially disrupting 5G core network operations. While no public exploit exists, the vulnerability affects open-source 5G infrastructure commonly deployed in telecom environments.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 24, 2026 19:02
🇸🇦 التأثير على المملكة العربية السعودية
Saudi telecom operators (STC, Mobily, Zain) deploying free5GC as part of 5G core network infrastructure are at direct risk. The vulnerability could compromise Policy Data notification subscriptions, affecting subscriber management and network service delivery. Government entities operating 5G networks and research institutions using free5GC for 5G development are also exposed. The fail-open behavior could lead to subscription database corruption, service disruptions, and potential unauthorized access to policy data flows.
🏢 القطاعات السعودية المتأثرة
Telecommunications 5G Infrastructure Operators Government (5G deployment) Research and Development Network Service Providers
⚖️ درجة المخاطر السعودية (AI)
6.2
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all free5GC UDR deployments in your 5G infrastructure and document versions
2. Implement network segmentation to restrict access to the `/nudr-dr/v2/policy-data/subs-to-notify` endpoint
3. Enable comprehensive logging and monitoring of UDR API requests and responses

Patching Guidance:
1. Upgrade free5GC to the latest patched version (verify patch availability from free5GC project)
2. Test patches in non-production environments before deployment
3. Coordinate upgrades with telecom operations to minimize service impact

Compensating Controls (if patch unavailable):
1. Implement API gateway validation to reject malformed requests before reaching UDR
2. Deploy Web Application Firewall (WAF) rules to validate request body structure and content
3. Implement strict input validation at the application layer
4. Use rate limiting on the affected endpoint to prevent abuse

Detection Rules:
1. Monitor for POST requests to `/nudr-dr/v2/policy-data/subs-to-notify` with empty or malformed JSON bodies
2. Alert on successful HTTP 200/201 responses following request body parsing errors
3. Track subscription creation events with null, empty, or incomplete policy data fields
4. Monitor UDR logs for deserialization errors followed by continued processing
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. حدد جميع نشرات free5GC UDR في البنية التحتية 5G الخاصة بك وقم بتوثيق الإصدارات
2. طبق تقسيم الشبكة لتقييد الوصول إلى نقطة النهاية `/nudr-dr/v2/policy-data/subs-to-notify`
3. فعّل تسجيل المراقبة الشاملة لطلبات واستجابات API الخاصة بـ UDR

إرشادات التصحيح:
1. قم بترقية free5GC إلى أحدث إصدار مصحح (تحقق من توفر التصحيح من مشروع free5GC)
2. اختبر التصحيحات في بيئات غير الإنتاج قبل النشر
3. نسق الترقيات مع عمليات الاتصالات لتقليل تأثير الخدمة

الضوابط البديلة (إذا لم يكن التصحيح متاحاً):
1. طبق التحقق من بوابة API لرفض الطلبات المشوهة قبل وصولها إلى UDR
2. نشر قواعد جدار حماية تطبيقات الويب للتحقق من صحة هيكل ومحتوى نص الطلب
3. طبق التحقق الصارم من المدخلات على مستوى التطبيق
4. استخدم تحديد معدل على نقطة النهاية المتأثرة لمنع الإساءة

قواعد الكشف:
1. راقب طلبات POST إلى `/nudr-dr/v2/policy-data/subs-to-notify` مع أجسام JSON فارغة أو مشوهة
2. تنبيه على استجابات HTTP 200/201 الناجحة بعد أخطاء تحليل نص الطلب
3. تتبع أحداث إنشاء الاشتراك مع حقول بيانات السياسة الفارغة أو غير المكتملة أو الفارغة
4. راقب سجلات UDR لأخطاء إلغاء التسلسل متبوعة بمعالجة مستمرة
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Network and Information Security Policies ECC 2024 A.5.2.1 - Access Control and Authentication ECC 2024 A.5.3.1 - Cryptography and Data Protection ECC 2024 A.5.4.1 - Logging and Monitoring
🔵 SAMA CSF
SAMA CSF ID.GV-1 - Organizational context and governance SAMA CSF PR.AC-1 - Access control policy and procedures SAMA CSF DE.CM-1 - Detection and monitoring systems SAMA CSF RS.CO-1 - Incident response coordination
🟡 ISO 27001:2022
ISO 27001:2022 A.5.15 - Access Control ISO 27001:2022 A.5.16 - Cryptography ISO 27001:2022 A.5.23 - Information Security for Supplier Relationships ISO 27001:2022 A.8.1 - User Endpoint Devices ISO 27001:2022 A.8.32 - Change Management
📦 المنتجات المتأثرة 2 منتج
free5gc:free5gc
free5gc:udr
📊 CVSS Score
5.8
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityN — None / Network
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score5.8
CWECWE-754
EPSS0.05%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-04-22
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
6.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
patch-available CWE-754
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.