Siber güvenlik

ServiceNow, AI Platform'daki en yüksek önem derecesine sahip üç güvenlik açığı için acil güncellemeler yayımladı

ServiceNow, AI Platform'daki kod yürütme, SQL enjeksiyonu ve kimlik doğrulama veya kullanıcı etkileşimi olmadan ayrıcalık yükseltme amacıyla kullanılabilen en yüksek önem derecesine sahip üç güvenlik açığını giderdi. Şirket, kendi barındırdıkları sürümleri kullanan müşterilerden hızlıca güncelleme yapmalarını isterken, bu güvenlik açıklarının şimdiye kadar kötü niyetli şekilde istismar edildiğine dair herhangi bir bulgu tespit edilmediğini doğruladı.

2026-08-28
3 dk okuma
8 görüntülenme
فريق تحرير certi.news
ServiceNow, AI Platform'daki en yüksek önem derecesine sahip üç güvenlik açığı için acil güncellemeler yayımladı

ServiceNow, daha önce Now Platform olarak bilinen ServiceNow AI Platform'daki en yüksek önem derecesine sahip üç yeni güvenlik açığını gidermek için 28 Ağustos 2026'da güvenlik güncellemeleri yayımladı. Platform, yapay zekâ yeteneklerinin kurumsal iş akışlarına entegre edilmesini sağlıyor ve raporda yer alan bilgilere göre Fortune 500 şirketlerinin %85'inde 100 binden fazla kurumsal yapay zekâ uygulaması tarafından kullanılıyor.

Güvenlik açıkları CVE-2026-18885, CVE-2026-18886 ve CVE-2026-74820 olarak belirlendi. Şirket, bulut platformunu bu kusurlara karşı güvence altına aldığını belirtirken, kendi barındırdıkları örnekleri yöneten müşterilerden uygun güncellemeleri uygulamalarını veya düzeltilmiş bir sürüme yükseltme yapmalarını istedi.

Üç farklı saldırı yolu

İlk güvenlik açığı, kod enjeksiyonu saldırısı aracılığıyla rastgele kod yürütmek için kullanılabilir. İkincisi de bir kod enjeksiyonu zafiyetinden kaynaklanıyor ancak saldırganın ayrıcalıkları yükseltmesine olanak tanıyabilir. Üçüncüsü ise SQL enjeksiyonu saldırıları yoluyla örnek verilerine erişilmesine veya bu verilerin değiştirilmesine izin veriyor.

Üç güvenlik açığının ortak bazı özellikleri operasyonel risklerini artırıyor: Kimlik doğrulaması olmayan bir saldırgan bunlardan yararlanabilir, saldırılar düşük karmaşıklık gerektirir ve kullanıcı etkileşimi gerektirmez. Bu özellikler, özellikle platform hassas kurumsal verilere ve iş akışlarına bağlı olduğunda, etkilenen sistemlere erişim için gereken koşulları azaltıyor.

ServiceNow aynı gün, CVE-2026-6876 kimliğini taşıyan, yüksek önem derecesine sahip bir sandbox kaçış güvenlik açığını da giderdi. Bu güvenlik açığı, temel ayrıcalıklara sahip bir saldırganın hedef sistemlerde uzaktan kod yürütme elde etmesine olanak tanıyabilir.

Düzeltmeleri içeren sürümler

Güncellemeler, aşağıdakiler de dahil olmak üzere platformun birden fazla sürümünü kapsıyordu:

  • Xanadu: Patch 11 Hot Fix 7a.
  • Yokohama: Patch 12 Hot Fix 3b ve Patch 13 Hot Fix 4.
  • Zurich: Patch 7b Hot Fix 3, Patch 8 Hot Fix 5 ve Patch 9 Hot Fix 6; ayrıca her dal için belirlenen düzeltme seviyelerine sahip Patch 10, Patch 11 ve Patch 12 sürümleri.
  • Australia: Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 ve Patch 5.

Bu haber neden önemli?

ServiceNow, bu sürümde giderdiği dört güvenlik açığının kötü niyetli şekilde istismar edildiğine dair şu anda herhangi bir göstergesi bulunmadığını doğruladı. Ancak gözlemlenmiş bir istismarın bulunmaması, güncelleme önceliğini ortadan kaldırmıyor; çünkü en yüksek önem derecesine sahip güvenlik açıkları kimlik doğrulaması veya kullanıcı etkileşimi gerektirmiyor ve platform geniş kapsamlı kurumsal operasyonların bir parçası olabilir.

Bu uyarı, raporda belirtilen geçmiş bir kayda dayanıyor: 2024 yılında saldırganlar ServiceNow'daki CVE-2024-4879, CVE-2024-5178 ve CVE-2024-5217 adlı üç güvenlik açığını art arda ve kamuya açık istismar araçlarını kullanarak istismar etti; dünya genelindeki özel şirketlere ve devlet kurumlarına sızarak veri çaldı. Temmuz ayında tehdit istihbaratı şirketi Defused, AI Platform'da kimlik doğrulamasından önce sandbox kaçışına olanak tanıyan bir başka kritik güvenlik açığı olan CVE-2026-6875'in istismar edildiğini bildirdi.

ServiceNow ayrıca önceki ay, güvenlik araştırmacılarının veya müşteriler tarafından yönetilen araştırma ekiplerinin, zayıf bir API uç noktası üzerinden müşteri örneklerinden veri sorgulamak için kimlik doğrulaması gerektirmeyen bir erişim kusurunu kullandığı bir güvenlik olayını özel olarak açıkladı. Kaynak, bu olayın üç yeni güvenlik açığıyla bağlantılı olduğunu kanıtlamıyor; bu nedenle aralarındaki ilişki doğrulanmamış durumda.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör