يحذّر باحثون أمنيون من أن ثغرة خطيرة في ServiceNow AI Platform باتت تُستغل في هجمات واقعية، وهو تصعيد خطير بالنظر إلى مدى تغلغل ServiceNow في الشركات الكبرى. وتسمح الثغرة، CVE-2026-6875، لمهاجمين غير موثَّقين بكسر عزل sandbox في المنصة وتشغيل التعليمات البرمجية عن بُعد.

الثغرة الأمنية

وتصف شركة Searchlight Cyber، التي أبلغت عن الثغرة في 1 أبريل، بأنها تتيح لـ"جهات تهديد غير موثَّقة الخروج من sandbox وتنفيذ تعليمات برمجية عن بُعد داخل منصة ServiceNow." وبما أنها لا تتطلب أي بيانات اعتماد، فإن استغلالها لا يحتاج سوى إلى إمكانية الوصول الشبكي إلى نقطة نهاية معرّضة — وهو أخطر أنواع الثغرات في البرمجيات المؤسسية المواجهة للإنترنت.

تم ترقيعها ثم استهدافها

وأصدرت ServiceNow إصلاحًا في 13 يوليو. وبعد أيام، أكدت شركة استخبارات التهديدات Defused وجود استغلال نشط رُصد لأول مرة خلال عطلة نهاية الأسبوع من 17-19 يوليو — ولاحظت تفصيلاً دالًا: فقد وصل المهاجمون إلى نقطة النهاية نفسها المعرضة عبر "مسار مختلف عن PoC المنشور لديهم"، ما يشير إلى أن الخصوم عدّلوا البحث العلني بدلًا من مجرد إعادة تشغيله. وكانت الفجوة بين إصدار التحديث والاستغلال أيامًا لا أسابيع.

لماذا نطاق التأثير واسع

ServiceNow ليست أداة متخصصة محدودة الاستخدام. فهذه المنصة تدعم سير العمل في مجالات تكنولوجيا المعلومات والموارد البشرية والعمليات لدى نحو 85% من Fortune 500، وتعالج أكثر من 100 مليار سير عمل سنويًا. وثغرة تنفيذ تعليمات برمجية قبل المصادقة في طبقة الذكاء الاصطناعي لبرنامج يربط هذا القدر المركزي من العمليات تمنح المهاجمين موطئ قدم محتملًا في النسيج الرابط لآلاف المؤسسات الكبرى.

ما الذي ينبغي على المدافعين فعله

الإجراء الفوري واضح: تطبيق تصحيح ServiceNow الصادر في 13 يوليو، والبحث عن مؤشرات الاستغلال، لأن المهاجمين يختبرون بالفعل نقاط النهاية بطرق تختلف عن دليل الإثبات المفاهيمي العلني. كما تذكّر هذه الحادثة بأن ميزات الذكاء الاصطناعي المضافة إلى المنصات الحيوية توسّع سطح الهجوم — وأن الفاصل الزمني بين الإفصاح والاستغلال يواصل الانكماش.