ثغرة سيرفس ناو الخطيرة دخلت مرحلة الاستغلال الفعلي، ما يعرّض خوادم المنصة لتنفيذ أوامر عن بُعد دون مصادقة إذا لم تُثبت التحديثات الأمنية.
ما هي ثغرة سيرفس ناو الخطيرة ولماذا تثير القلق؟
تواجه منصة ServiceNow AI Platform مشكلة أمنية شديدة الخطورة تحمل المعرّف CVE-2026-6875، وهي ثغرة تسمح للمهاجم بتجاوز العزل داخل بيئة sandbox ثم الوصول إلى تنفيذ تعليمات برمجية على الخادم.
خطورة القضية لا تتوقف عند مستوى التقييم المرتفع فقط، بل تمتد إلى كون الهجوم لا يحتاج إلى تسجيل دخول مسبق. وهذا يجعل أي خادم غير محدّث هدفاً مباشراً للهجمات الآلية أو الهجمات الموجهة.
- رقم الثغرة: CVE-2026-6875
- درجة الخطورة: 9.5 من 10
- نوع الهجوم: الهروب من sandbox
- النتيجة المحتملة: تشغيل كود عشوائي دون مصادقة
كيف يجري استغلال الثغرة حالياً؟
المؤشرات الحالية تؤكد أن الاستغلال لم يعد نظرياً، بل أصبح يُرصد في الهجمات الفعلية. وتركز المحاولات على نقطة وصول pre-auth معروفة، ما يعني أن المهاجم يحاول الوصول إلى الخادم قبل أي خطوة مصادقة.
المسار الفني للهجوم
بحسب التفاصيل التقنية المتداولة، يعتمد الهجوم على طلبات HTTP POST تستهدف المسار /assessment_thanks.do. ورغم أن طريقة الاستغلال قد تختلف تقنياً عن بعض نماذج الإثبات السابقة، فإن النتيجة النهائية تبقى واحدة: الوصول إلى نفس القدرة على تنفيذ الأوامر.
- الاستهداف يتم عبر endpoint مكشوف قبل تسجيل الدخول
- الطلبات المستخدمة من نوع HTTP POST
- الهدف النهائي هو الحصول على primitive لتنفيذ الكود
ما حجم الخطر على المؤسسات التي تستخدم سيرفس ناو؟
الخطر هنا مؤسسي بامتياز، لأن الاختراق المحتمل لا يهدد التطبيق فقط، بل قد يمتد إلى الخوادم الوسيطة المرتبطة به. وهذا السيناريو يرفع احتمال الحركة الجانبية داخل البيئة التقنية للشركة بعد نجاح الاختراق الأولي.
وتشير القراءة الأمنية إلى أن المهاجم قد يتمكن من السيطرة الكاملة على نسخة ServiceNow المصابة، وهو ما يفتح الباب أمام سرقة البيانات، تعديل الإعدادات، أو زرع برمجيات خبيثة تستمر لفترة طويلة دون اكتشاف سريع.
لماذا يجب التعامل معها فوراً؟
- لا حاجة لبيانات دخول لبدء الهجوم
- إمكانية توسع الاختراق إلى خوادم proxy المتصلة
- سهولة استهداف الأنظمة غير المحدّثة
- احتمال تعطيل الخدمات أو العبث بالبيانات الحساسة
كيف تحمي نظامك من ثغرة سيرفس ناو الآن؟
أهم خطوة حالياً هي تثبيت التحديثات الأمنية التي طُرحت خلال يونيو، خصوصاً للنسخ الذاتية الاستضافة. كما تعمل الشركة على تشديد نوعية الأكواد المسموح بتشغيلها داخل بيئات sandbox للحد من فرص الاستغلال مستقبلاً.
وينصح تيكبامين فرق الأمن والتشغيل بمراجعة سجلات الطلبات الواردة إلى المسارات العامة، مع البحث عن أي نشاط غير معتاد مرتبط بطلبات POST أو محاولات تنفيذ كود. وفي ظل الاستغلال النشط، تبقى ثغرة سيرفس ناو من أخطر التنبيهات الأمنية التي تستحق أولوية قصوى هذا الأسبوع، خاصة لدى المؤسسات التي تعتمد المنصة في العمليات اليومية، كما يوضح تيكبامين.