Radar AI Avatar Transparent

ServiceNow מתקנת שלוש פגיעויות קריטיות, בהן הרצת קוד והזרקת SQL ללא הזדהות

חברת ServiceNow פרסמה עדכון חירום לארבע פגיעויות חדשות בפלטפורמת ה-Now Platform וה-AI Platform שלה, ששלוש מהן מדורגות קריטיות. הפלטפורמה נמצאת בשימוש נרחב בארגונים גדולים לניהול תהליכי IT ושירות לקוחות, כך שהחשיפה הפוטנציאלית רחבה.

איור קונספטואלי של מגן דיגיטלי סדוק מעל שרת ענן ארגוני
מזהה תיאור חומרה מנוצל בפועל סטטוס תיקון
CVE-2026-18885 הזרקת קוד המאפשרת הרצת קוד ללא הזדהות קריטית לא ידוע על ניצול תוקן
CVE-2026-18886 הזרקת קוד המאפשרת שינוי נתונים והעלאת הרשאות קריטית לא ידוע על ניצול תוקן
CVE-2026-74820 הזרקת SQL המאפשרת הרצת שאילתות ללא הזדהות קריטית לא ידוע על ניצול תוקן
CVE-2026-6876 בריחה מארגז החול המאפשרת הרצת קוד לא פורסם לא ידוע על ניצול תוקן

מה קרה

לפי המדריך הרשמי של ServiceNow (KB3152242) שפורסם ב-27 באוגוסט, שתיים מהפגיעויות החמורות ביותר, CVE-2026-18885 ו-CVE-2026-18886, נובעות מהזרקת קוד בפלטפורמת ה-AI ועלולות לאפשר לתוקף שאינו מזוהה להריץ קוד על המערכת או לשנות נתוני מופע מעבר להרשאות המיועדות. הפגיעות השלישית, CVE-2026-74820, מאפשרת הרצת שאילתות SQL כלפי מסד הנתונים שביסוד המופע, גם היא ללא הזדהות בתרחישים מסוימים.

ServiceNow מסרה כי אינה מודעת לניצול זדוני של הפגיעויות בשטח, וכי הן התגלו במסגרת מחקר אבטחה פנימי ותוכנית גילוי אחראי. עם זאת, בעבר תוקנו בפלטפורמה פגיעויות דומות (כמו CVE-2026-6875 ביולי) שנוצלו בפועל תוך ימים ספורים מפרסום התיקון, כך שהחלון בין הפרסום לניצול עלול להיות קצר.

נקודות לשים לב

  • ודא שכל מופעי ה-Now Platform וה-AI Platform בסביבתך עודכנו לגרסה המתוקנת המפורטת ב-KB3152242 בפורטל התמיכה של ServiceNow.
  • אין דרך לחסום את הפגיעויות באמצעות הגדרות זמניות — מדובר בפגיעויות בקוד הפלטפורמה עצמה, כך שהתיקון הרשמי הוא הדרך היחידה לסגור אותן.
  • מכיוון שמדובר בפגיעויות שאינן דורשות הזדהות, בדוק יומני גישה חריגים למופע בסביבות שטרם עודכנו, בפרט קריאות API חשודות או שאילתות בלתי צפויות למסד הנתונים.
  • גם אם עדכנת כבר — פגיעויות דומות בפלטפורמה נוצלו בעבר זמן קצר לאחר הפרסום, כך שכדאי לתעדף את העדכון גם אם אין עדיין דיווח על ניצול בפועל.

מקורות: GBHackers · Dark Reading

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
יציאה