الأمن السيبراني

ServiceNow تصدر تحديثات عاجلة لثلاث ثغرات بأقصى درجة خطورة في AI Platform

أصلحت ServiceNow ثلاث ثغرات أمنية قصوى في AI Platform يمكن استغلالها لتنفيذ تعليمات برمجية وحقن SQL وتصعيد الامتيازات من دون مصادقة أو تفاعل من المستخدم. وتطلب الشركة من عملاء النسخ المستضافة ذاتياً التحديث سريعاً، مع تأكيدها عدم رصد استغلال خبيث لهذه الثغرات حتى الآن.

28 أغسطس 2026
3 دقائق قراءة
1 قراءة
فريق تحرير certi.news
ServiceNow تصدر تحديثات عاجلة لثلاث ثغرات بأقصى درجة خطورة في AI Platform

أصدرت ServiceNow في 28 أغسطس 2026 تحديثات أمنية لمعالجة ثلاث ثغرات جديدة بأقصى درجة خطورة في منصة ServiceNow AI Platform، المعروفة سابقاً باسم Now Platform. وتتيح المنصة دمج قدرات الذكاء الاصطناعي في تدفقات العمل المؤسسية، وتستخدمها أكثر من 100 ألف تطبيق مؤسسي للذكاء الاصطناعي لدى 85% من شركات Fortune 500، وفق المعلومات الواردة في التقرير.

الثغرات هي CVE-2026-18885 وCVE-2026-18886 وCVE-2026-74820. وقالت الشركة إنها أمّنت منصتها السحابية ضد العيوب، بينما دعت العملاء الذين يديرون مثيلات مستضافة ذاتياً إلى تطبيق التحديثات المناسبة أو الترقية إلى إصدار مصحح.

ثلاثة مسارات مختلفة للهجوم

يمكن استغلال الثغرة الأولى لتنفيذ تعليمات برمجية عشوائية عبر هجوم حقن تعليمات برمجية. أما الثانية فتنشأ أيضاً من ضعف في حقن التعليمات البرمجية، لكنها قد تتيح للمهاجم تصعيد الامتيازات. وتسمح الثالثة بالوصول إلى بيانات المثيلة أو تعديلها من خلال هجمات حقن SQL.

وتشترك الثغرات الثلاث في خصائص ترفع خطورتها التشغيلية: يمكن لمهاجم غير مصادق استغلالها، والهجمات منخفضة التعقيد، ولا تتطلب تفاعلاً من المستخدم. وهذه السمات تقلل المتطلبات اللازمة للوصول إلى الأنظمة المتأثرة، خصوصاً عندما تكون المنصة متصلة ببيانات وتدفقات عمل مؤسسية حساسة.

كما عالجت ServiceNow في اليوم نفسه ثغرة عالية الخطورة للهروب من بيئة العزل، تحمل المعرف CVE-2026-6876. وقد تسمح هذه الثغرة لمهاجم يمتلك امتيازات أساسية بالحصول على تنفيذ تعليمات برمجية عن بُعد في الأنظمة المستهدفة.

الإصدارات التي تتضمن الإصلاحات

شملت التحديثات إصدارات متعددة من المنصة، من بينها:

  • Xanadu: Patch 11 Hot Fix 7a.
  • Yokohama: Patch 12 Hot Fix 3b، وPatch 13 Hot Fix 4.
  • Zurich: Patch 7b Hot Fix 3، وPatch 8 Hot Fix 5، وPatch 9 Hot Fix 6، إضافة إلى إصدارات Patch 10 وPatch 11 وPatch 12 بمستويات الإصلاح المحددة لكل فرع.
  • Australia: Patch 2 Hot Fix 3، وPatch 3 Hot Fix 2، وPatch 3m، وPatch 4، وPatch 5.

لماذا يهم هذا الخبر؟

أكدت ServiceNow أنها لا تملك حالياً مؤشرات على استغلال خبيث للثغرات الأربع التي عالجتها في هذا الإصدار. لكن غياب الاستغلال المرصود لا يلغي أولوية التحديث، لأن الثغرات القصوى لا تتطلب مصادقة أو تفاعلاً من المستخدم، ولأن المنصة قد تكون جزءاً من عمليات مؤسسية واسعة.

ويستند هذا التحذير إلى سجل سابق ذُكر في التقرير؛ ففي عام 2024 استغل مهاجمون ثلاث ثغرات في ServiceNow، هي CVE-2024-4879 وCVE-2024-5178 وCVE-2024-5217، بشكل متسلسل وباستخدام أدوات استغلال متاحة علناً، لاختراق شركات خاصة ووكالات حكومية حول العالم وسرقة البيانات. وفي يوليو، أفادت شركة استخبارات التهديدات Defused باستغلال CVE-2026-6875، وهي ثغرة أخرى حرجة للهروب من بيئة العزل قبل المصادقة في AI Platform.

كما كشفت ServiceNow بصورة خاصة في الشهر السابق عن حادثة أمنية استخدم فيها باحثون أمنيون أو فرق بحث يقودها العملاء عيب وصول من دون مصادقة عبر نقطة API ضعيفة للاستعلام عن بيانات من مثيلات العملاء. ولا يثبت المصدر أن هذه الحادثة مرتبطة بالثغرات الثلاث الجديدة، لذلك تبقى الصلة بينها غير مؤكدة.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات