📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability تكنولوجيا المعلومات CRITICAL 51m Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 1h Global vulnerability تكنولوجيا المعلومات والاتصالات CRITICAL 1h Global apt الخدمات المالية والمصرفية HIGH 7h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 10h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 10h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 11h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 11h Global supply_chain تطوير البرمجيات HIGH 12h Global general التأمين/إدارة المخاطر HIGH 12h Global vulnerability تكنولوجيا المعلومات CRITICAL 51m Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 1h Global vulnerability تكنولوجيا المعلومات والاتصالات CRITICAL 1h Global apt الخدمات المالية والمصرفية HIGH 7h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 10h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 10h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 11h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 11h Global supply_chain تطوير البرمجيات HIGH 12h Global general التأمين/إدارة المخاطر HIGH 12h Global vulnerability تكنولوجيا المعلومات CRITICAL 51m Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 1h Global vulnerability تكنولوجيا المعلومات والاتصالات CRITICAL 1h Global apt الخدمات المالية والمصرفية HIGH 7h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 10h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 10h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 11h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 11h Global supply_chain تطوير البرمجيات HIGH 12h Global general التأمين/إدارة المخاطر HIGH 12h
الثغرات

CVE-2026-8135

مرتفع
CWE-502 — نوع الضعف
نُشر: May 21, 2026  ·  آخر تحديث: May 28, 2026  ·  المصدر: NVD
CVSS v3
7.2
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Concrete CMS 9.5.0 and below is vulnerable to Remote Code Execution due to insecure deserialization occurring in the ExpressEntryList block controller. An rogue administrator with privileges to add blocks to an area can bypass the intended protection mechanism (_fromCIF === true), which normally restricts malicious inputs over form POST requests, by leveraging the REST API functionality. Because the REST API parses requests using json_decode(), the string "true" is evaluated as a strict PHP Boolean(true).  This bypass allows the attacker to inject a malicious serialized payload  into the block's filterFields database column. The payload will subsequently be executed when the block's data is viewed or edited by an administrator leading to complete server takeover (RCE).The Concrete CMS security team gave this vulnerability a CVSS v.4.0 score of 8.9 with a vector of CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H.  Thanks Nguyễn Văn Thiện https://github.com/Thien225409  for reporting

🤖 ملخص AI

Concrete CMS versions 9.5.0 and below contain a critical remote code execution vulnerability in the ExpressEntryList block controller. A rogue administrator can bypass security protections by exploiting insecure deserialization through the REST API, injecting malicious serialized payloads that execute when administrators view or edit blocks, leading to complete server compromise. This vulnerability requires administrative privileges but poses severe risk to organizations using Concrete CMS for content management.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 27, 2026 03:56
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using Concrete CMS for government portals, corporate websites, and content management systems face significant risk. Most vulnerable sectors include: Government agencies (NCA, MCIT) managing public information portals; Banking and financial institutions using CMS for customer-facing platforms; Healthcare organizations (MOH) managing patient information portals; Telecommunications companies (STC, Mobily) managing customer service portals; and Educational institutions. The vulnerability requires administrative access, making insider threats and compromised admin accounts critical concerns. Organizations with multiple administrators or third-party CMS management are at elevated risk.
🏢 القطاعات السعودية المتأثرة
Government Banking and Financial Services Healthcare Telecommunications Education Energy Media and Publishing
⚖️ درجة المخاطر السعودية (AI)
8.1
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Audit all Concrete CMS installations to identify version 9.5.0 and below
2. Review administrator account access logs for suspicious REST API activity, particularly POST requests to block-related endpoints
3. Restrict administrative access to only trusted personnel; disable unnecessary admin accounts
4. Monitor database for suspicious serialized payloads in block filterFields columns

PATCHING GUIDANCE:
1. Upgrade to Concrete CMS 9.5.1 or later when available (currently no patch released)
2. Until patch is available, implement compensating controls:
- Disable REST API endpoints for block management if not required
- Implement strict input validation on all block controller inputs
- Apply Web Application Firewall (WAF) rules to detect serialized PHP objects in requests

COMPENSATING CONTROLS:
1. Implement role-based access control (RBAC) limiting block creation/editing to essential personnel only
2. Enable detailed logging and monitoring of all block-related database modifications
3. Implement file integrity monitoring on Concrete CMS installation directories
4. Use PHP configuration to disable dangerous functions: disable_functions = unserialize, eval
5. Apply network segmentation to isolate CMS servers from critical infrastructure

DETECTION RULES:
1. Monitor for REST API requests containing 'O:' or 'a:' patterns (serialized object indicators) in POST bodies
2. Alert on any modifications to block filterFields column in database
3. Monitor for PHP execution from unexpected locations within CMS directories
4. Track administrator login patterns and REST API usage anomalies
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تدقيق جميع تثبيتات Concrete CMS لتحديد الإصدار 9.5.0 وما دونه
2. مراجعة سجلات وصول حساب المسؤول للنشاط المريب في REST API، خاصة طلبات POST المتعلقة بنقاط نهاية الكتل
3. تقييد وصول المسؤول للموظفين الموثوقين فقط؛ تعطيل حسابات المسؤول غير الضرورية
4. مراقبة قاعدة البيانات للحمولات المسلسلة المريبة في أعمدة filterFields للكتل

إرشادات التصحيح:
1. الترقية إلى Concrete CMS 9.5.1 أو أحدث عند توفره (لا يوجد تصحيح حالياً)
2. حتى توفر التصحيح، تطبيق الضوابط البديلة:
- تعطيل نقاط نهاية REST API لإدارة الكتل إذا لم تكن مطلوبة
- تطبيق التحقق الصارم من المدخلات على جميع مدخلات متحكم الكتل
- تطبيق قواعد جدار الحماية (WAF) للكشف عن كائنات PHP المسلسلة في الطلبات

الضوابط البديلة:
1. تطبيق التحكم في الوصول القائم على الأدوار (RBAC) لتقييد إنشاء/تحرير الكتل للموظفين الأساسيين فقط
2. تفعيل السجلات التفصيلية ومراقبة جميع تعديلات قاعدة البيانات المتعلقة بالكتل
3. تطبيق مراقبة سلامة الملفات على دلائل تثبيت Concrete CMS
4. استخدام تكوين PHP لتعطيل الوظائف الخطرة: disable_functions = unserialize, eval
5. تطبيق تقسيم الشبكة لعزل خوادم CMS عن البنية التحتية الحرجة

قواعد الكشف:
1. مراقبة طلبات REST API التي تحتوي على أنماط 'O:' أو 'a:' (مؤشرات الكائن المسلسل) في أجسام POST
2. التنبيه على أي تعديلات على عمود filterFields للكتل في قاعدة البيانات
3. مراقبة تنفيذ PHP من مواقع غير متوقعة داخل دلائل CMS
4. تتبع أنماط تسجيل دخول المسؤول وشذوذ استخدام REST API
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Access Control Policies (administrative access restrictions) ECC 2024 A.8.2.1 - User Registration and Access Rights (privileged account management) ECC 2024 A.12.4.1 - Event Logging (monitoring of administrative actions) ECC 2024 A.12.6.1 - Management of Technical Vulnerabilities (patch management)
🔵 SAMA CSF
SAMA CSF ID.AM-2 - Asset Management (inventory of CMS systems) SAMA CSF PR.AC-1 - Access Control (administrative privilege management) SAMA CSF DE.CM-1 - Detection and Analysis (monitoring for exploitation attempts) SAMA CSF RS.MI-2 - Incident Response (containment of compromised systems)
🟡 ISO 27001:2022
ISO 27001:2022 A.5.15 - Access Control (privileged access management) ISO 27001:2022 A.8.22 - Information Security Incident Management ISO 27001:2022 A.8.32 - Change Management (patch deployment) ISO 27001:2022 A.8.33 - Management of Technical Vulnerabilities
🟣 PCI DSS v4.0.1
PCI DSS 2.4 - Configuration Standards (secure configuration of CMS) PCI DSS 6.2 - Security Patches (timely patching of vulnerabilities) PCI DSS 7.1 - Access Control (limiting administrative privileges) PCI DSS 10.2 - Logging and Monitoring (audit trails of administrative actions)
📦 المنتجات المتأثرة 1 منتج
concretecms:concrete_cms
📊 CVSS Score
7.2
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredH — High
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityH — High
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.2
CWECWE-502
EPSS0.23%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-05-21
المصدر nvd
المشاهدات 1
🇸🇦 درجة المخاطر السعودية
8.1
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-502
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.