📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global apt الخدمات المالية والمصرفية HIGH 3h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 5h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 5h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 6h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 7h Global supply_chain تطوير البرمجيات HIGH 7h Global general التأمين/إدارة المخاطر HIGH 7h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 8h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 10h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 10h Global apt الخدمات المالية والمصرفية HIGH 3h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 5h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 5h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 6h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 7h Global supply_chain تطوير البرمجيات HIGH 7h Global general التأمين/إدارة المخاطر HIGH 7h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 8h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 10h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 10h Global apt الخدمات المالية والمصرفية HIGH 3h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 5h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 5h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 6h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 7h Global supply_chain تطوير البرمجيات HIGH 7h Global general التأمين/إدارة المخاطر HIGH 7h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 8h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 10h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 10h
الثغرات

CVE-2026-47073

مرتفع ⚡ اختراق متاح
CWE-400 — نوع الضعف
نُشر: May 25, 2026  ·  آخر تحديث: Jun 1, 2026  ·  المصدر: NVD
CVSS v3
7.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Allocation of Resources Without Limits or Throttling vulnerability in benoitc hackney allows Flooding. The WebSocket client in src/hackney_ws.erl imposes no upper bound on memory consumption in three code paths. First, read_handshake_response/3 accumulates received bytes into a growing buffer with no size cap; the per-receive timeout resets on every chunk, so a server that streams bytes without ever sending \r\n\r\n causes the buffer to grow until memory is exhausted. Second, parse_payload/9 and parse_active_payload/8 do not validate the declared frame payload length against any limit; because RFC 6455 allows payload lengths up to 2^63-1 bytes, a server that announces a very large frame and dribbles bytes causes the accumulation buffer to grow until OOM. Third, the frag_buffer field in #ws_data{} accumulates continuation frames indefinitely; a server that sends an endless stream of non-final (nofin) fragmented frames without ever sending a final (fin) frame grows frag_buffer without bound.

In all three cases the attacker only needs to control the WebSocket server the hackney client connects to, with no authentication or special client configuration required.

This issue affects hackney: from 2.0.0 before 4.0.1.

🤖 ملخص AI

CVE-2026-47073 is a critical resource exhaustion vulnerability in the Erlang-based hackney WebSocket client library affecting versions 2.0.0 through 4.0.0. The vulnerability allows remote attackers controlling a WebSocket server to trigger unbounded memory allocation through three distinct attack vectors: incomplete handshake responses, oversized frame declarations, and infinite frame fragmentation. This can lead to denial of service by exhausting server memory without requiring authentication. Organizations using hackney for WebSocket communications face immediate risk of service disruption.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 29, 2026 03:29
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses significant risk to Saudi organizations utilizing hackney for real-time communications, particularly: (1) Banking sector (SAMA-regulated institutions) relying on WebSocket-based trading platforms, market data feeds, or customer notification systems; (2) Government agencies (NCA oversight) using WebSocket for secure communications or monitoring dashboards; (3) Telecommunications providers (STC, Mobily, Zain) operating WebSocket-based services for customer portals or network management; (4) Energy sector (ARAMCO, SEC) using WebSocket for SCADA communications or operational dashboards; (5) Healthcare institutions transmitting real-time patient data or alerts via WebSocket. The attack requires only network access to a WebSocket endpoint, making it exploitable from external networks without authentication, creating widespread DoS risk across critical infrastructure.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Telecommunications Energy and Utilities Healthcare E-commerce and Retail Transportation and Logistics
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all systems running hackney versions 2.0.0-4.0.0 using dependency scanning tools (rebar3, mix, or package managers)
2. Isolate affected systems from untrusted WebSocket servers or implement network segmentation
3. Enable memory monitoring and alerting on affected services to detect exploitation attempts
4. Review WebSocket server logs for suspicious patterns: incomplete handshakes, oversized frame declarations, or fragmented frames without completion

PATCHING GUIDANCE:
1. Upgrade hackney to version 4.0.1 or later immediately
2. For Erlang/OTP projects: update rebar.config or mix.exs dependencies
3. Rebuild and redeploy applications with patched version
4. Test WebSocket functionality post-upgrade in staging environment

COMPENSATING CONTROLS (if immediate patching impossible):
1. Implement reverse proxy (nginx/HAProxy) with request size limits and timeout enforcement
2. Configure per-connection memory limits at OS level using cgroups or ulimit
3. Implement WebSocket frame size validation at application layer before hackney processing
4. Restrict WebSocket connections to trusted/authenticated servers only
5. Deploy connection-level rate limiting and timeout enforcement

DETECTION RULES:
1. Monitor for sustained memory growth on hackney processes without corresponding legitimate traffic
2. Alert on WebSocket connections with incomplete handshakes lasting >30 seconds
3. Flag frame declarations with payload_length > 100MB
4. Detect fragmented frames (nofin flag) without completion within 5-minute window
5. Monitor system OOM killer events correlated with WebSocket activity
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تقوم بتشغيل إصدارات hackney 2.0.0-4.0.0 باستخدام أدوات فحص التبعيات (rebar3 أو mix أو مديري الحزم)
2. عزل الأنظمة المتأثرة عن خوادم WebSocket غير الموثوقة أو تنفيذ تقسيم الشبكة
3. تفعيل مراقبة الذاكرة والتنبيهات على الخدمات المتأثرة للكشف عن محاولات الاستغلال
4. مراجعة سجلات خادم WebSocket للأنماط المريبة: المصافحات غير المكتملة أو إعلانات الإطارات الكبيرة أو الإطارات المجزأة بدون إكمال

إرشادات التصحيح:
1. ترقية hackney إلى الإصدار 4.0.1 أو أحدث على الفور
2. لمشاريع Erlang/OTP: تحديث تبعيات rebar.config أو mix.exs
3. إعادة بناء ونشر التطبيقات مع الإصدار المصحح
4. اختبار وظيفة WebSocket بعد الترقية في بيئة التدريج

الضوابط البديلة (إذا كان التصحيح الفوري مستحيلاً):
1. تنفيذ reverse proxy (nginx/HAProxy) مع حدود حجم الطلب وفرض المهلة الزمنية
2. تكوين حدود الذاكرة لكل اتصال على مستوى نظام التشغيل باستخدام cgroups أو ulimit
3. تنفيذ التحقق من حجم إطار WebSocket على مستوى التطبيق قبل معالجة hackney
4. تقييد اتصالات WebSocket بخوادم موثوقة/مصرح بها فقط
5. نشر تحديد معدل على مستوى الاتصال وفرض المهلة الزمنية

قواعد الكشف:
1. مراقبة نمو الذاكرة المستمر على عمليات hackney بدون حركة مرور شرعية مقابلة
2. التنبيه على اتصالات WebSocket ذات المصافحات غير المكتملة التي تستمر لأكثر من 30 ثانية
3. وضع علم على إعلانات الإطارات مع payload_length > 100MB
4. الكشف عن الإطارات المجزأة (علم nofin) بدون إكمال في نافذة 5 دقائق
5. مراقبة أحداث OOM killer على مستوى النظام المرتبطة بنشاط WebSocket
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.12.1.1 - Information security perimeter controls (network segmentation for WebSocket) ECC 2024 A.12.6.1 - Management of technical vulnerabilities (patch management) ECC 2024 A.14.2.1 - Secure development policy (secure coding practices for resource allocation) ECC 2024 A.16.1.5 - Response to information security incidents (DoS incident response)
🔵 SAMA CSF
SAMA CSF ID.BE-1 - Business Environment (service availability and resilience) SAMA CSF PR.IP-12 - Information and Communications Technology (ICT) Security (secure development and patch management) SAMA CSF DE.CM-1 - Detection and Analysis (anomalies and events) SAMA CSF RS.RP-1 - Response Planning (incident response procedures)
🟡 ISO 27001:2022
ISO 27001:2022 A.5.23 - Information security for supplier relationships (third-party library management) ISO 27001:2022 A.8.1 - Organizational controls (asset management for software) ISO 27001:2022 A.8.2 - Personnel security (secure development practices) ISO 27001:2022 A.14.2.1 - Secure development, implementation and maintenance
🟣 PCI DSS v4.0.1
PCI DSS 6.2 - Ensure all system components and software are protected from known vulnerabilities PCI DSS 6.3.1 - Identify and implement security patches for system components PCI DSS 11.2.2 - Perform vulnerability scans at least quarterly
📦 المنتجات المتأثرة 1 منتج
benoitc:hackney
📊 CVSS Score
7.5
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityN — None / Network
IntegrityN — None / Network
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.5
CWECWE-400
EPSS0.13%
اختراق متاح ✓ نعم
تصحيح متاح ✓ نعم
تاريخ النشر 2026-05-25
المصدر nvd
المشاهدات 1
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
exploit-available patch-available CWE-400
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.