باگ بحرانی ServiceNow زیر حملهٔ واقعی
خلاصهٔ کاملتر
به گزارش BleepingComputer، شرکت اطلاعات تهدید Defused میگه مهاجمها از جمعه شروع کردن به سوءاستفادهٔ واقعی از یه آسیبپذیری بحرانی تو ServiceNow AI Platform با شناسهٔ CVE-2026-6875. این پلتفرم که قبلاً اسمش Now Platform بود، یه سرویس PaaS سازمانیه که هوش مصنوعی رو وارد جریانهای کاری اصلی شرکتها میکنه.
باگ رو شرکت امنیتی Searchlight Cyber پیدا کرده و اول آوریل گزارشش داده. به گفتهٔ اونها این نقص به یه مهاجم بدون احراز هویت اجازه میده از سندباکس پلتفرم فرار کنه و کد دلخواهش رو روی خود ServiceNow اجرا کنه؛ هرچند خود حمله پیچیدگی بالایی داره. یعنی کسی که فقط به اینترفیس عمومی دسترسی داره، بدون هیچ حساب کاربری میتونه به اجرای کد برسه.
نکتهٔ فنی جالبی که Defused بهش اشاره کرده اینه که ترافیک مخرب به همون نقطهٔ ورودیِ پیش از احراز هویت میخوره که Searchlight مستند کرده بود، یعنی اندپوینت /assessment_thanks.do، ولی گجت فرار از سندباکس از مسیری متفاوت با نمونهکد منتشرشدهٔ عمومی به همون قابلیت اجرای کد میرسه. پس مهاجمها صرفاً کد آمادهٔ عمومی رو کپی نکردن و روی زنجیرهٔ حمله کار کردن.
از نظر وصله، ServiceNow از آوریل نمونههای میزبانیشدهٔ خودش رو اصلاح کرده و بهروزرسانی امنیتی نسخههای self-hosted رو یه هفته پیش، سیزدهم جولای، بیرون داده. یعنی بیشترین ریسک متوجه سازمانهاییه که خودشون نمونهٔ ServiceNow رو بالا آوردن و هنوز به نسخهٔ وصلهشده نرفتن.
جالبه که خود شرکت هنوز این باگ رو رسماً «در حال سوءاستفاده» علامت نزده و تو اطلاعیهٔ رسمی نوشته فعلاً از حمله به نمونههای ServiceNow خبر نداره. سخنگوی شرکت به BleepingComputer گفته بررسیهاشون تا اینجا نشون نداده این فعالیت به نمونههایی که خودشون میزبانی میکنن ربط داشته باشه، ولی از همهٔ مشتریها خواسته پچ مربوطه رو هرچه زودتر اعمال کنن.
این دومین دردسر امنیتی شرکت تو مدت کوتاهه؛ ماه قبل هم ServiceNow یه حادثهٔ امنیتی رو خصوصی اعلام کرده بود که توش از یه اندپوینت API بدون احراز هویت، دادههای نمونههای مشتریها کوئری شده بود — بعداً اون ماجرا رو به پژوهشگرهای باگبانتی نسبت داد نه به مهاجم واقعی. مقیاس ماجرا هم کم نیست: به گفتهٔ خود شرکت این پلتفرم سالانه بیش از ۱۰۰ میلیارد workflow اجرا میکنه و پشت بیش از ۱۰۰ هزار اپ سازمانی تو ۸۵٪ شرکتهای فورچون ۵۰۰ ـه.
نکات کلیدی:
- CVE-2026-6875 یه باگ اجرای کد از راه دور پیش از احراز هویت تو ServiceNow AI Platform ـه
- Defused میگه سوءاستفادهٔ واقعی از جمعه شروع شده و مسیر حمله با نمونهٔ عمومی فرق داره
- نمونههای میزبانیشده از آوریل و نسخههای self-hosted از سیزدهم جولای وصله شدن
- ServiceNow هنوز اکسپلویت فعال رو تأیید نکرده ولی میگه سریع پچ کنید
- بیشترین ریسک برای سازمانهاییه که خودشون ServiceNow رو میزبانی میکنن




