أعلنت شركات أمنية عن استغلال نشط لثغرة خطيرة في منصة ServiceNow AI، تحمل الرمز CVE-2026-6875 بدرجة خطورة 9.5. الثغرة عبارة عن هروب من بيئة Sandbox يسمح لمهاجم غير موثق بتنفيذ تعليمات برمجية عشوائية على النظام. وفقًا لشركة Searchlight Cyber، فإن هذه الثغرة قد تؤدي إلى اختراق كامل للمنصة وجميع الخوادم الوسيطة المرتبطة بها.
الإصدارات المتأثرة والتحديثات المتاحة
أصدرت ServiceNow تحديثات أمنية خلال يونيو 2026 لمعالجة الثغرة في عدة إصدارات، منها:
- Brazil EA وBrazil GA
- Australia Patch 2
- Zurich Patch 7b وZurich Patch 9
- Yokohama Patch 12 Hot Fix 1b وYokohama Patch 13
كما أعلنت الشركة أنها تعمل على تعزيز أمان المنصة عبر تقييد نوع التعليمات البرمجية المسموح بتنفيذها داخل بيئة Sandbox.
طرق الاستغلال والملاحظات التقنية
وفقًا لشركة Defused Cyber، فإن محاولات الاستغلال تستهدف نقطة الدخول قبل التوثيق (“/assessment_thanks.do”) باستخدام طلبات HTTP POST. ورغم أن المسار يختلف عن إثبات المفهوم المنشور، فإن النتيجة واحدة: تنفيذ أوامر غير موثقة. لاحقًا، أوضحت Defused أن الحمولة التي رُصدت تطابق بالفعل إثبات المفهوم الذي نشرته Searchlight Cyber.
الموقف الرسمي لشركة ServiceNow
في بيان رسمي، أكدت ServiceNow أنها لم ترصد أي استغلال فعلي للثغرة في النسخ المستضافة لديها حتى الآن، لكنها شددت على ضرورة قيام العملاء الذين يستخدمون نسخًا ذاتية الاستضافة بتطبيق التحديثات فورًا. الشركة أوضحت أنها ستواصل العمل مع العملاء لتقديم الدعم اللازم في تطبيق الإصلاحات.
توصيات للحماية
- تطبيق التحديثات الأمنية فورًا على جميع الإصدارات المتأثرة.
- مراجعة صلاحيات الوصول وتقييدها قدر الإمكان.
- مراقبة النشاط الشبكي لرصد أي محاولات استغلال عبر نقاط الدخول غير الموثقة.
- تعزيز سياسات الأمان عبر تفعيل ضوابط إضافية لمنع تنفيذ تعليمات غير مصرح بها.
دلالات استراتيجية
هذه الثغرة تؤكد خطورة الاعتماد على منصات الذكاء الاصطناعي في بيئات المؤسسات دون وجود ضوابط صارمة للأمان. فالهجمات لا تحتاج إلى بيانات اعتماد، بل تستغل ثغرات في بيئة التشغيل نفسها، ما يجعلها تهديدًا مباشرًا للبنية التحتية المؤسسية. ومع استمرار الجدل بين شركات الأمن وServiceNow حول وجود استغلال فعلي، يبقى الحل الأمثل هو الاستباق بتطبيق الإصلاحات ومراقبة الأنظمة بشكل دائم.





























