📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global phishing عبر القطاعات HIGH 8m Global data_breach الطاقة CRITICAL 1h Global phishing الحكومة/متعدد القطاعات HIGH 2h Global apt التعليم CRITICAL 4h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 5h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 6h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 7h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 7h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 8h Global general التكنولوجيا والقطاع القانوني MEDIUM 8h Global phishing عبر القطاعات HIGH 8m Global data_breach الطاقة CRITICAL 1h Global phishing الحكومة/متعدد القطاعات HIGH 2h Global apt التعليم CRITICAL 4h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 5h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 6h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 7h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 7h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 8h Global general التكنولوجيا والقطاع القانوني MEDIUM 8h Global phishing عبر القطاعات HIGH 8m Global data_breach الطاقة CRITICAL 1h Global phishing الحكومة/متعدد القطاعات HIGH 2h Global apt التعليم CRITICAL 4h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 5h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 6h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 7h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 7h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 8h Global general التكنولوجيا والقطاع القانوني MEDIUM 8h
الثغرات

CVE-2026-5561

متوسط
ثغرة حقن في نظام إدارة نقاط البيع والمخزون من Campcodes
CWE-74 — نوع الضعف
نُشر: Apr 5, 2026  ·  آخر تحديث: Apr 8, 2026  ·  المصدر: NVD
CVSS v3
6.3
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

A vulnerability was determined in Campcodes Complete POS Management and Inventory System up to 4.0.6. This affects an unknown function of the file app/Http/Controllers/SettingsController.php of the component Environment Variable Handler. Executing a manipulation can lead to injection. It is possible to launch the attack remotely. The exploit has been publicly disclosed and may be utilized.

🤖 ملخص AI

CVE-2026-5561 is a medium-severity injection vulnerability in Campcodes Complete POS Management and Inventory System affecting versions up to 4.0.6. The vulnerability exists in the Environment Variable Handler component and allows remote attackers to manipulate environment variables through the SettingsController.php file. While no exploit is currently available and the vulnerability has been publicly disclosed, the lack of a patch creates immediate risk for organizations using this POS system.

📄 الوصف (العربية)

تم اكتشاف ثغرة أمنية في نظام إدارة نقاط البيع والمخزون الكامل من Campcodes حتى الإصدار 4.0.6 في ملف SettingsController.php المسؤول عن معالجة متغيرات البيئة. تتيح هذه الثغرة للمهاجمين عن بُعد تنفيذ هجمات حقن من خلال التلاعب بالمدخلات غير المُعقّمة. تم الكشف عن تفاصيل الاستغلال علنياً مما يزيد من خطورة التهديد، ولا يتوفر حالياً أي تصحيح أمني رسمي من المطور. يُعد هذا النوع من الثغرات خطيراً بشكل خاص لأنه قد يسمح بتعديل إعدادات النظام الحساسة أو الوصول غير المصرح به إلى البيانات.

🤖 ملخص تنفيذي (AI)

CVE-2026-5561 هي ثغرة حقن متوسطة الخطورة في نظام إدارة نقاط البيع والمخزون Campcodes Complete تؤثر على الإصدارات حتى 4.0.6. تكمن الثغرة في مكون معالج متغيرات البيئة وتسمح للمهاجمين البعيدين بمعالجة متغيرات البيئة من خلال ملف SettingsController.php. على الرغم من عدم توفر استغلال حالياً والإفصاح العام عن الثغرة، فإن عدم توفر تصحيح يخلق خطراً فورياً للمنظمات التي تستخدم هذا النظام.

🤖 التحليل الذكي آخر تحليل: May 19, 2026 06:19
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses significant risk to Saudi retail and hospitality sectors heavily reliant on POS systems. Banking sector organizations processing payments through integrated POS systems face elevated risk of payment data compromise. Government procurement systems and healthcare facilities using Campcodes for inventory management are at risk. Small and medium enterprises (SMEs) across Saudi Arabia utilizing this affordable POS solution are particularly vulnerable due to limited IT security resources. The injection vulnerability could enable unauthorized access to sensitive business data, inventory manipulation, and potential financial fraud.
🏢 القطاعات السعودية المتأثرة
Retail and E-commerce Hospitality and Food Service Banking and Financial Services Government and Public Sector Healthcare Small and Medium Enterprises (SMEs)
⚖️ درجة المخاطر السعودية (AI)
6.8
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all instances of Campcodes Complete POS Management System version 4.0.6 or earlier in your environment
2. Isolate affected systems from direct internet access if possible; implement network segmentation
3. Review access logs for SettingsController.php for suspicious activity patterns
4. Implement Web Application Firewall (WAF) rules to block malicious input to the SettingsController endpoint

Compensating Controls:
1. Restrict administrative access to Settings functionality using strong authentication (MFA)
2. Implement input validation and sanitization at the application layer for environment variable inputs
3. Deploy runtime application self-protection (RASP) solutions to detect injection attempts
4. Monitor environment variable modifications through system auditing
5. Implement strict file permissions on configuration files

Detection Rules:
1. Monitor HTTP requests to /app/Http/Controllers/SettingsController.php for unusual parameters
2. Alert on environment variable modifications outside normal maintenance windows
3. Track failed authentication attempts to settings pages
4. Monitor for SQL injection, command injection, or code injection patterns in request parameters

Patching Strategy:
1. Contact Campcodes support for security updates or migration path
2. Evaluate alternative POS systems with active security support
3. If upgrade available, test in non-production environment before deployment
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع حالات نظام Campcodes Complete POS الإصدار 4.0.6 أو أقدم في بيئتك
2. عزل الأنظمة المتأثرة عن الوصول المباشر للإنترنت إن أمكن؛ تطبيق تقسيم الشبكة
3. مراجعة سجلات الوصول لـ SettingsController.php للأنشطة المريبة
4. تطبيق قواعد جدار حماية تطبيقات الويب لحجب المدخلات الضارة

الضوابط التعويضية:
1. تقييد الوصول الإداري لوظائف الإعدادات باستخدام المصادقة القوية (MFA)
2. تطبيق التحقق من صحة المدخلات وتنظيفها على مستوى التطبيق
3. نشر حلول الحماية الذاتية لتطبيقات وقت التشغيل
4. مراقبة تعديلات متغيرات البيئة من خلال التدقيق النظامي
5. تطبيق أذونات ملفات صارمة على ملفات الإعدادات

قواعد الكشف:
1. مراقبة طلبات HTTP إلى SettingsController.php للمعاملات غير العادية
2. التنبيه على تعديلات متغيرات البيئة خارج نوافذ الصيانة العادية
3. تتبع محاولات المصادقة الفاشلة لصفحات الإعدادات
4. مراقبة أنماط الحقن في معاملات الطلب

استراتيجية التصحيح:
1. الاتصال بدعم Campcodes للحصول على تحديثات أمنية
2. تقييم أنظمة POS البديلة
3. اختبار التحديثات في بيئة غير الإنتاج قبل النشر
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Information Security Policies and Procedures ECC 2024 A.6.1.1 - Access Control and Authentication ECC 2024 A.12.2.1 - Change Management ECC 2024 A.12.6.1 - Management of Technical Vulnerabilities
🔵 SAMA CSF
SAMA CSF ID.BE-1 - Business Environment SAMA CSF PR.AC-1 - Access Control SAMA CSF PR.DS-6 - Data Security SAMA CSF DE.CM-1 - Detection and Analysis
🟡 ISO 27001:2022
ISO 27001:2022 A.5.1 - Policies for Information Security ISO 27001:2022 A.6.1 - Screening ISO 27001:2022 A.8.1 - User Endpoint Devices ISO 27001:2022 A.12.6 - Management of Technical Vulnerabilities
🟣 PCI DSS v4.0.1
PCI DSS 6.2 - Security Patches PCI DSS 6.5.1 - Injection Flaws PCI DSS 11.2 - Vulnerability Scanning
📊 CVSS Score
6.3
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.3
CWECWE-74
EPSS0.02%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-05
المصدر nvd
المشاهدات 9
🇸🇦 درجة المخاطر السعودية
6.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-74
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.