📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global supply_chain تطوير البرمجيات HIGH 35m Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 1h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 3h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 3h Global botnet تكنولوجيا المعلومات وإنترنت الأشياء HIGH 4h Global vulnerability أمن المؤسسات، تطوير البرمجيات CRITICAL 5h Global vulnerability تطوير البرمجيات، الذكاء الاصطناعي HIGH 5h Global apt الدفاع والعسكرية CRITICAL 5h Global vulnerability الشبكات، البرمجيات، البنية التحتية HIGH 5h Global phishing تكنولوجيا المعلومات HIGH 6h Global supply_chain تطوير البرمجيات HIGH 35m Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 1h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 3h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 3h Global botnet تكنولوجيا المعلومات وإنترنت الأشياء HIGH 4h Global vulnerability أمن المؤسسات، تطوير البرمجيات CRITICAL 5h Global vulnerability تطوير البرمجيات، الذكاء الاصطناعي HIGH 5h Global apt الدفاع والعسكرية CRITICAL 5h Global vulnerability الشبكات، البرمجيات، البنية التحتية HIGH 5h Global phishing تكنولوجيا المعلومات HIGH 6h Global supply_chain تطوير البرمجيات HIGH 35m Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 1h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 3h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 3h Global botnet تكنولوجيا المعلومات وإنترنت الأشياء HIGH 4h Global vulnerability أمن المؤسسات، تطوير البرمجيات CRITICAL 5h Global vulnerability تطوير البرمجيات، الذكاء الاصطناعي HIGH 5h Global apt الدفاع والعسكرية CRITICAL 5h Global vulnerability الشبكات، البرمجيات، البنية التحتية HIGH 5h Global phishing تكنولوجيا المعلومات HIGH 6h
الثغرات

CVE-2026-42459

مرتفع ⚡ اختراق متاح
CWE-20 — نوع الضعف
نُشر: May 27, 2026  ·  آخر تحديث: Jun 3, 2026  ·  المصدر: NVD
CVSS v3
7.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

free5GC is an open-source implementation of the 5G core network. Prior to 4.2.2, the free5GC UDM component fails to validate the supi path parameter in six GET handlers of the nudm-sdm (Subscriber Data Management) service. An unauthenticated attacker can inject control characters into the SUPI parameter, causing UDM to forward a malformed request to UDR and return a 500 Internal Server Error response that exposes internal infrastructure details. This vulnerability is fixed in 4.2.2.

🤖 ملخص AI

CVE-2026-42459 is a high-severity input validation vulnerability in free5GC's UDM component affecting versions prior to 4.2.2. Unauthenticated attackers can inject control characters into SUPI parameters, causing service errors that expose internal infrastructure details. This vulnerability directly impacts 5G core network deployments and poses significant risks to telecommunications infrastructure in Saudi Arabia.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Jun 1, 2026 18:54
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses critical risk to Saudi telecommunications operators (STC, Mobily, Zain) deploying free5GC-based 5G core networks. The exposure of internal infrastructure details could enable reconnaissance attacks against critical telecom infrastructure. Government entities managing 5G deployments through CITC oversight are at risk. The vulnerability affects subscriber data management systems, potentially impacting millions of users. Energy sector (ARAMCO) and financial institutions relying on 5G connectivity for critical operations face indirect but significant risks.
🏢 القطاعات السعودية المتأثرة
Telecommunications (STC, Mobily, Zain) Government (CITC, NCA) Energy (ARAMCO) Banking and Financial Services (SAMA regulated) Healthcare (MOH) Critical Infrastructure
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all free5GC deployments in your infrastructure and document versions
2. Isolate or restrict network access to UDM components from untrusted networks
3. Implement Web Application Firewall (WAF) rules to block requests with control characters in SUPI parameters
4. Enable detailed logging and monitoring of nudm-sdm service endpoints

PATCHING GUIDANCE:
1. Upgrade free5GC to version 4.2.2 or later immediately when available
2. If patch unavailable, apply input validation filters at API gateway level
3. Implement strict SUPI format validation: only alphanumeric characters and hyphens allowed
4. Deploy rate limiting on nudm-sdm endpoints to prevent enumeration attacks

COMPENSATING CONTROLS:
1. Deploy reverse proxy with request filtering for malformed SUPI patterns
2. Implement network segmentation isolating UDM/UDR components
3. Configure error handling to suppress internal error details in responses
4. Enable mutual TLS authentication between UDM and UDR

DETECTION RULES:
1. Monitor for HTTP 500 errors from nudm-sdm endpoints with unusual SUPI values
2. Alert on SUPI parameters containing control characters (0x00-0x1F, 0x7F)
3. Track failed UDM-to-UDR communication patterns
4. Log all unauthenticated access attempts to protected endpoints
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع نشرات free5GC في البنية التحتية الخاصة بك وتوثيق الإصدارات
2. عزل أو تقييد الوصول إلى شبكة مكونات UDM من الشبكات غير الموثوقة
3. تنفيذ قواعد جدار حماية تطبيقات الويب (WAF) لحظر الطلبات التي تحتوي على أحرف تحكم في معاملات SUPI
4. تفعيل السجلات المفصلة والمراقبة لنقاط نهاية خدمة nudm-sdm

إرشادات التصحيح:
1. ترقية free5GC إلى الإصدار 4.2.2 أو أحدث فوراً عند توفره
2. إذا لم يكن التصحيح متاحاً، طبق مرشحات التحقق من صحة المدخلات على مستوى بوابة API
3. تنفيذ التحقق الصارم من تنسيق SUPI: السماح فقط بالأحرف الأبجدية الرقمية والواصلات
4. نشر تحديد معدل على نقاط نهاية nudm-sdm لمنع هجمات التعداد

الضوابط البديلة:
1. نشر وكيل عكسي مع تصفية الطلبات لأنماط SUPI المشوهة
2. تنفيذ تقسيم الشبكة لعزل مكونات UDM/UDR
3. تكوين معالجة الأخطاء لقمع تفاصيل الأخطاء الداخلية في الردود
4. تفعيل مصادقة TLS المتبادلة بين UDM و UDR

قواعد الكشف:
1. مراقبة أخطاء HTTP 500 من نقاط نهاية nudm-sdm مع قيم SUPI غير عادية
2. التنبيه على معاملات SUPI التي تحتوي على أحرف تحكم (0x00-0x1F، 0x7F)
3. تتبع أنماط فشل الاتصال بين UDM و UDR
4. تسجيل جميع محاولات الوصول غير المصرح بها إلى نقاط النهاية المحمية
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Network and Information Security Policy ECC 2024 A.5.2.1 - Access Control and Authentication ECC 2024 A.5.3.1 - Cryptography and Data Protection ECC 2024 A.5.4.1 - Incident Management and Response
🔵 SAMA CSF
SAMA CSF ID.AM-2 - Software, platforms, and applications inventory SAMA CSF PR.AC-1 - Identities and credentials management SAMA CSF PR.DS-1 - Data security and protection SAMA CSF DE.CM-1 - Detection and monitoring
🟡 ISO 27001:2022
ISO 27001:2022 A.5.15 - Access Control ISO 27001:2022 A.5.18 - User endpoint devices ISO 27001:2022 A.5.23 - Information security for supplier relationships ISO 27001:2022 A.8.22 - Monitoring
🟣 PCI DSS v4.0.1
PCI DSS 6.5.1 - Injection flaws prevention PCI DSS 6.5.10 - Broken authentication PCI DSS 10.2 - Implement automated audit trails
📦 المنتجات المتأثرة 1 منتج
free5gc:free5gc
📊 CVSS Score
7.5
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityN — None / Network
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.5
CWECWE-20
EPSS0.10%
اختراق متاح ✓ نعم
تصحيح متاح ✗ لا
تاريخ النشر 2026-05-27
المصدر nvd
المشاهدات 1
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
exploit-available CWE-20
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.