📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global insider التعليم HIGH 4h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 9h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 11h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 12h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 15h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 19h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 20h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 4h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 9h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 11h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 12h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 15h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 19h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 20h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 4h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 9h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 11h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 12h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 15h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 19h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 20h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d
الثغرات

CVE-2026-41455

مرتفع
CWE-918 — نوع الضعف
نُشر: Apr 22, 2026  ·  آخر تحديث: Apr 29, 2026  ·  المصدر: NVD
CVSS v3
8.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

WeKan before 8.35 contains a server-side request forgery vulnerability in webhook integration URL handling where the url schema field accepts any string without protocol restriction or destination validation. Attackers who can create or modify integrations can set webhook URLs to internal network addresses, causing the server to issue HTTP POST requests to attacker-controlled internal targets with full board event payloads, and can additionally exploit response handling to overwrite arbitrary comment text without authorization checks.

🤖 ملخص AI

WeKan before version 8.35 contains a critical server-side request forgery (SSRF) vulnerability in webhook URL handling that allows attackers with integration privileges to redirect internal HTTP requests to arbitrary network targets and manipulate board data without authorization. The vulnerability lacks protocol validation and destination filtering, enabling attackers to access internal services, exfiltrate sensitive board event data, and modify comments across the platform. This poses significant risk to organizations using WeKan for project management and collaboration, particularly in sensitive sectors handling confidential information.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 24, 2026 03:31
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using WeKan for project collaboration face significant risk, particularly in: (1) Government agencies and NCA-regulated entities managing sensitive policy documents and communications; (2) Banking sector (SAMA-regulated) using WeKan for internal project tracking with access to financial data; (3) Healthcare organizations (MOH-regulated) storing patient-related project information; (4) Energy sector (ARAMCO, SEC-regulated) managing critical infrastructure projects; (5) Telecommunications (STC, Mobily) coordinating network operations. The SSRF vulnerability enables attackers to access internal network resources, potentially reaching SCADA systems, internal databases, and administrative interfaces. The unauthorized comment modification capability could compromise audit trails and compliance documentation required by NCA ECC 2024 and SAMA CSF frameworks.
🏢 القطاعات السعودية المتأثرة
Government & Public Administration Banking & Financial Services Healthcare Energy & Utilities Telecommunications Defense & Security Education Transportation
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Disable webhook functionality in WeKan until patch is available
2. Audit all existing webhook integrations and remove any pointing to internal network addresses (10.x.x.x, 172.16-31.x.x, 192.168.x.x, localhost, 127.0.0.1)
3. Review access logs for suspicious webhook creation/modification activities
4. Restrict integration creation permissions to trusted administrators only

COMPENSATING CONTROLS (until patch available):
5. Implement network-level controls: block outbound HTTP/HTTPS from WeKan server to internal network ranges using firewall rules
6. Deploy WAF rules to detect and block webhook URL patterns containing internal IP addresses or localhost references
7. Implement egress filtering on WeKan server to prevent connections to RFC1918 addresses
8. Enable detailed logging of all webhook creation, modification, and execution events
9. Implement webhook URL validation at application level using regex to reject internal addresses

DETECTION RULES:
10. Monitor for webhook URLs containing: 127.0.0.1, localhost, 10., 172.16-31., 192.168., file://, gopher://, dict://, ldap://, tftp://
11. Alert on any comment modifications without corresponding user action in audit logs
12. Track outbound connections from WeKan process to internal network ranges
13. Monitor for unusual HTTP POST requests from WeKan server to internal services

PATCHING:
14. Subscribe to WeKan security advisories and upgrade to version 8.35 or later immediately upon release
15. Test patch in isolated environment before production deployment
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تعطيل وظيفة webhook في WeKan حتى يتوفر التصحيح
2. تدقيق جميع تكاملات webhook الموجودة وإزالة أي منها يشير إلى عناوين الشبكة الداخلية (10.x.x.x, 172.16-31.x.x, 192.168.x.x, localhost, 127.0.0.1)
3. مراجعة سجلات الوصول للأنشطة المريبة في إنشاء/تعديل webhook
4. تقييد أذونات إنشاء التكامل للمسؤولين الموثوقين فقط

الضوابط البديلة (حتى يتوفر التصحيح):
5. تنفيذ ضوابط على مستوى الشبكة: حظر الاتصالات الصادرة HTTP/HTTPS من خادم WeKan إلى نطاقات الشبكة الداخلية باستخدام قواعد جدار الحماية
6. نشر قواعد WAF للكشف عن أنماط عناوين URL للويب هوك التي تحتوي على عناوين IP داخلية أو مراجع localhost
7. تنفيذ تصفية الخروج على خادم WeKan لمنع الاتصالات بعناوين RFC1918
8. تفعيل تسجيل مفصل لجميع أحداث إنشاء وتعديل وتنفيذ webhook
9. تنفيذ التحقق من صحة عنوان URL للويب هوك على مستوى التطبيق باستخدام regex لرفض العناوين الداخلية

قواعد الكشف:
10. مراقبة عناوين URL للويب هوك التي تحتوي على: 127.0.0.1, localhost, 10., 172.16-31., 192.168., file://, gopher://, dict://, ldap://, tftp://
11. تنبيه عند أي تعديلات على التعليقات بدون إجراء مستخدم مقابل في سجلات التدقيق
12. تتبع الاتصالات الصادرة من عملية WeKan إلى نطاقات الشبكة الداخلية
13. مراقبة طلبات HTTP POST غير العادية من خادم WeKan إلى الخدمات الداخلية

التصحيح:
14. الاشتراك في تنبيهات أمان WeKan والترقية إلى الإصدار 8.35 أو أحدث فوراً عند توفره
15. اختبار التصحيح في بيئة معزولة قبل نشره في الإنتاج
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.5.1.1 - Information security policies and procedures (webhook security controls) A.5.2.1 - Access control and authorization (integration privilege management) A.5.3.1 - Cryptography and secure communications (HTTPS enforcement for webhooks) A.5.4.1 - Audit logging and monitoring (webhook activity logging) A.5.5.1 - Incident management (SSRF exploitation detection and response)
🔵 SAMA CSF
Governance & Risk Management - Risk assessment of third-party tools like WeKan Information & Cybersecurity - Network segmentation and access controls Operational Resilience - Incident detection and response capabilities Third-Party Risk Management - Vendor security assessment and patching requirements
🟡 ISO 27001:2022
A.5.1.1 - Policies for information security A.5.2.1 - Information security roles and responsibilities A.5.3.1 - Segregation of duties A.6.1.1 - Cryptographic controls A.6.2.1 - Physical and environmental security A.7.1.1 - Access control A.8.1.1 - User endpoint devices A.8.2.1 - Privileged access rights A.8.3.1 - Information access restriction A.8.4.1 - Access to cryptographic keys A.12.4.1 - Event logging A.12.6.1 - Management of technical vulnerabilities
🟣 PCI DSS v4.0.1
Requirement 1.3 - Network segmentation (blocking internal network access) Requirement 2.2.4 - Configure system security parameters Requirement 6.2 - Ensure security patches are installed Requirement 10.2 - Implement automated audit trails Requirement 10.3 - Protect audit trail history
📊 CVSS Score
8.5
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityH — High
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.5
CWECWE-918
EPSS0.03%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-22
المصدر nvd
المشاهدات 1
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-918
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.