חברת ServiceNow פרסמה עדכון חירום לארבע פגיעויות חדשות בפלטפורמת ה-Now Platform וה-AI Platform שלה, ששלוש מהן מדורגות קריטיות. הפלטפורמה נמצאת בשימוש נרחב בארגונים גדולים לניהול תהליכי IT ושירות לקוחות, כך שהחשיפה הפוטנציאלית רחבה.

| מזהה | תיאור | חומרה | מנוצל בפועל | סטטוס תיקון |
|---|---|---|---|---|
| CVE-2026-18885 | הזרקת קוד המאפשרת הרצת קוד ללא הזדהות | קריטית | לא ידוע על ניצול | תוקן |
| CVE-2026-18886 | הזרקת קוד המאפשרת שינוי נתונים והעלאת הרשאות | קריטית | לא ידוע על ניצול | תוקן |
| CVE-2026-74820 | הזרקת SQL המאפשרת הרצת שאילתות ללא הזדהות | קריטית | לא ידוע על ניצול | תוקן |
| CVE-2026-6876 | בריחה מארגז החול המאפשרת הרצת קוד | לא פורסם | לא ידוע על ניצול | תוקן |
מה קרה
לפי המדריך הרשמי של ServiceNow (KB3152242) שפורסם ב-27 באוגוסט, שתיים מהפגיעויות החמורות ביותר, CVE-2026-18885 ו-CVE-2026-18886, נובעות מהזרקת קוד בפלטפורמת ה-AI ועלולות לאפשר לתוקף שאינו מזוהה להריץ קוד על המערכת או לשנות נתוני מופע מעבר להרשאות המיועדות. הפגיעות השלישית, CVE-2026-74820, מאפשרת הרצת שאילתות SQL כלפי מסד הנתונים שביסוד המופע, גם היא ללא הזדהות בתרחישים מסוימים.
ServiceNow מסרה כי אינה מודעת לניצול זדוני של הפגיעויות בשטח, וכי הן התגלו במסגרת מחקר אבטחה פנימי ותוכנית גילוי אחראי. עם זאת, בעבר תוקנו בפלטפורמה פגיעויות דומות (כמו CVE-2026-6875 ביולי) שנוצלו בפועל תוך ימים ספורים מפרסום התיקון, כך שהחלון בין הפרסום לניצול עלול להיות קצר.
נקודות לשים לב
- ודא שכל מופעי ה-Now Platform וה-AI Platform בסביבתך עודכנו לגרסה המתוקנת המפורטת ב-KB3152242 בפורטל התמיכה של ServiceNow.
- אין דרך לחסום את הפגיעויות באמצעות הגדרות זמניות — מדובר בפגיעויות בקוד הפלטפורמה עצמה, כך שהתיקון הרשמי הוא הדרך היחידה לסגור אותן.
- מכיוון שמדובר בפגיעויות שאינן דורשות הזדהות, בדוק יומני גישה חריגים למופע בסביבות שטרם עודכנו, בפרט קריאות API חשודות או שאילתות בלתי צפויות למסד הנתונים.
- גם אם עדכנת כבר — פגיעויות דומות בפלטפורמה נוצלו בעבר זמן קצר לאחר הפרסום, כך שכדאי לתעדף את העדכון גם אם אין עדיין דיווח על ניצול בפועל.
מקורות: GBHackers · Dark Reading

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.