📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability مراكز البيانات والبنية التحتية الحرجة CRITICAL 34m Global general أمن المؤسسات والحوكمة HIGH 42m Global phishing الجمهور العام / قطاعات متعددة HIGH 57m Global vulnerability أنظمة Windows وتكنولوجيا المعلومات بالمؤسسات CRITICAL 58m Global vulnerability تكنولوجيا المعلومات HIGH 1h Global general تكنولوجيا المعلومات والأمن السيبراني HIGH 1h Global vulnerability خدمات الأمن السيبراني HIGH 2h Global vulnerability تكنولوجيا المعلومات CRITICAL 2h Global vulnerability برامج المؤسسات والخدمات السحابية HIGH 2h Global vulnerability البرمجيات والتكنولوجيا CRITICAL 3h Global vulnerability مراكز البيانات والبنية التحتية الحرجة CRITICAL 34m Global general أمن المؤسسات والحوكمة HIGH 42m Global phishing الجمهور العام / قطاعات متعددة HIGH 57m Global vulnerability أنظمة Windows وتكنولوجيا المعلومات بالمؤسسات CRITICAL 58m Global vulnerability تكنولوجيا المعلومات HIGH 1h Global general تكنولوجيا المعلومات والأمن السيبراني HIGH 1h Global vulnerability خدمات الأمن السيبراني HIGH 2h Global vulnerability تكنولوجيا المعلومات CRITICAL 2h Global vulnerability برامج المؤسسات والخدمات السحابية HIGH 2h Global vulnerability البرمجيات والتكنولوجيا CRITICAL 3h Global vulnerability مراكز البيانات والبنية التحتية الحرجة CRITICAL 34m Global general أمن المؤسسات والحوكمة HIGH 42m Global phishing الجمهور العام / قطاعات متعددة HIGH 57m Global vulnerability أنظمة Windows وتكنولوجيا المعلومات بالمؤسسات CRITICAL 58m Global vulnerability تكنولوجيا المعلومات HIGH 1h Global general تكنولوجيا المعلومات والأمن السيبراني HIGH 1h Global vulnerability خدمات الأمن السيبراني HIGH 2h Global vulnerability تكنولوجيا المعلومات CRITICAL 2h Global vulnerability برامج المؤسسات والخدمات السحابية HIGH 2h Global vulnerability البرمجيات والتكنولوجيا CRITICAL 3h
الثغرات

CVE-2026-47655

متوسط
CWE-200 — نوع الضعف
نُشر: Jun 4, 2026  ·  آخر تحديث: Jun 7, 2026  ·  المصدر: NVD
CVSS v3
6.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Exposure of sensitive information to an unauthorized actor in Microsoft Graph allows an authorized attacker to disclose information over a network.

🤖 ملخص AI

CVE-2026-47655 is a medium-severity information disclosure vulnerability in Microsoft Graph that allows authorized attackers to access sensitive data over the network. While no public exploit exists and patches are unavailable, the vulnerability poses significant risk to Saudi organizations heavily dependent on Microsoft cloud services. Immediate mitigation through access controls and monitoring is essential until Microsoft releases patches.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Jun 5, 2026 03:01
🇸🇦 التأثير على المملكة العربية السعودية
High impact on Saudi banking sector (SAMA-regulated institutions), government agencies (NCA oversight), healthcare providers using Microsoft 365, and energy sector organizations. Saudi Aramco and major telecom operators (STC, Mobily) utilizing Microsoft Graph for enterprise collaboration face significant risk. Government digital transformation initiatives and e-services platforms dependent on Microsoft cloud infrastructure are particularly vulnerable to insider threats and compromised account scenarios.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Healthcare and Medical Services Energy and Utilities Telecommunications Education Insurance
⚖️ درجة المخاطر السعودية (AI)
6.8
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Audit all Microsoft Graph API permissions and access tokens across your organization
2. Review and restrict Graph API scopes to minimum required permissions (principle of least privilege)
3. Implement conditional access policies to restrict Graph API access by location, device compliance, and risk level
4. Enable Azure AD sign-in logs monitoring and alert on suspicious Graph API access patterns
5. Enforce multi-factor authentication (MFA) for all accounts with Graph API access
6. Review service principals and application permissions quarterly

Detection Rules:
7. Monitor for unusual Graph API calls accessing sensitive resources (mail, calendar, contacts, files)
8. Alert on Graph API access from non-corporate IP ranges or unusual geographic locations
9. Track failed authentication attempts to Graph API endpoints
10. Monitor for bulk data exports or unusual data access volumes

Compensating Controls:
11. Implement data loss prevention (DLP) policies on sensitive information accessed via Graph
12. Use Azure Information Protection to classify and protect sensitive data
13. Enable audit logging for all Graph API operations
14. Implement network segmentation to limit Graph API access
15. Monitor for CVE-2026-47655 patches from Microsoft and apply immediately upon release
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تدقيق جميع أذونات Microsoft Graph وتوكنات الوصول عبر المنظمة
2. مراجعة وتقييد نطاقات Graph API للأذونات المطلوبة فقط (مبدأ أقل امتياز)
3. تنفيذ سياسات الوصول الشرطي لتقييد وصول Graph API حسب الموقع والامتثال للجهاز ومستوى المخاطر
4. تفعيل مراقبة سجلات تسجيل الدخول في Azure AD والتنبيه على أنماط وصول Graph API المريبة
5. فرض المصادقة متعددة العوامل (MFA) لجميع الحسابات التي تحتوي على وصول Graph API
6. مراجعة مبادئ الخدمة والأذونات التطبيقية ربع سنوياً

قواعد الكشف:
7. مراقبة استدعاءات Graph API غير العادية التي تصل إلى الموارد الحساسة (البريد والتقويم والجهات والملفات)
8. التنبيه على وصول Graph API من نطاقات IP غير الشركات أو المواقع الجغرافية غير العادية
9. تتبع محاولات المصادقة الفاشلة لنقاط نهاية Graph API
10. مراقبة تصدير البيانات الضخمة أو أحجام الوصول إلى البيانات غير العادية

الضوابط التعويضية:
11. تنفيذ سياسات منع فقدان البيانات (DLP) على المعلومات الحساسة التي يتم الوصول إليها عبر Graph
12. استخدام Azure Information Protection لتصنيف وحماية البيانات الحساسة
13. تفعيل تسجيل التدقيق لجميع عمليات Graph API
14. تنفيذ تقسيم الشبكة لتقييد وصول Graph API
15. مراقبة تصحيحات CVE-2026-47655 من Microsoft وتطبيقها فوراً عند الإصدار
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Access Control Policy ECC 2024 A.5.2.1 - User Registration and De-registration ECC 2024 A.5.3.1 - Access Rights Review ECC 2024 A.8.1.1 - Information Security Awareness ECC 2024 A.12.4.1 - Event Logging ECC 2024 A.12.4.3 - Administrator and Operator Logs
🔵 SAMA CSF
SAMA CSF ID.AM-1 - Asset Management SAMA CSF PR.AC-1 - Access Control SAMA CSF PR.AC-4 - Access Rights Management SAMA CSF DE.AE-1 - Audit and Accountability SAMA CSF DE.CM-1 - System Monitoring
🟡 ISO 27001:2022
ISO 27001:2022 A.5.3 - Segregation of Duties ISO 27001:2022 A.8.2 - Information Security Awareness ISO 27001:2022 A.8.3 - Information Security in Supplier Relationships ISO 27001:2022 A.9.1 - Access Control ISO 27001:2022 A.9.2 - User Access Management ISO 27001:2022 A.12.4 - Logging
🟣 PCI DSS v4.0.1
PCI DSS 3.2.1 - Access Control Implementation PCI DSS 7.1 - Limit Access to System Components PCI DSS 10.1 - Implement Audit Trails PCI DSS 10.2 - Implement User Identification
📊 CVSS Score
6.5
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityN — None / Network
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.5
CWECWE-200
EPSS0.15%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-06-04
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
6.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-200
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.