نظرة عامة

المعلومةالقيمة
رقم CVECVE-2026-6875
الخطورةCVSS 9.5 (حرجة)
النظام المتأثرمنصة ServiceNow AI Platform
نوع الثغرةهروب من البيئة المعزولة (Sandbox Escape) يؤدي لتنفيذ أوامر عن بُعد
الحاجة للمصادقةلا — استغلال كامل بدون أي مصادقة (Pre-Authentication)
نقطة الدخولنهاية HTTP معرّضة قبل المصادقة: /assessment_thanks.do
حالة الاستغلالمستغَلّة فعليًا حاليًا (In-the-Wild) حسب تأكيد شركة Defused Cyber
حالة التصحيحمتوفرة — أصدرتها ServiceNow خلال يونيو 2026
الجهة المكتشِفةشركة Searchlight Cyber (بلّغت الثغرة بتاريخ 1 نيسان/أبريل 2026)

ما هي منصة ServiceNow AI Platform ولماذا الثغرة خطيرة؟

ServiceNow منصة سحابية واسعة الانتشار تستخدمها آلاف الشركات والمؤسسات الكبرى لإدارة سير العمل الداخلي، خدمة العملاء، والعمليات التقنية. منصة AI Platform التابعة لها تسمح بتشغيل نماذج وسير عمل ذكاء اصطناعي داخل بيئة العميل نفسها، وتعتمد على بيئة معزولة (Sandbox) لتشغيل الكود بأمان دون التأثير على باقي النظام.

الثغرة CVE-2026-6875 تحديدًا هي ثغرة هروب من هذه البيئة المعزولة — أي أن المهاجم يستطيع تجاوز الحدود المفروضة على الكود المُشغَّل داخل الـSandbox والوصول لصلاحيات تنفيذ أوامر خارجها، على مستوى الخادم نفسه.

“allows an unauthenticated user to run arbitrary code” الترجمة: “تسمح لمستخدم غير مصادَق بتنفيذ كود عشوائي.”

النقطة الأخطر بهذه الثغرة إنها لا تتطلب أي حساب أو تسجيل دخول على الإطلاق — أي مهاجم بإمكانه الوصول للخادم عبر الشبكة قادر على استغلالها مباشرة.


آلية الاستغلال

يستغل المهاجمون نهاية HTTP قبل-المصادقة (Pre-Authentication Endpoint) بمسار /assessment_thanks.do، عبر إرسال طلبات HTTP POST مصمَّمة خصيصًا لهذا المسار. بحسب تحليل شركة Defused Cyber لاستخبارات التهديدات، هذه النهاية تحديدًا هي نقطة الدخول التي يُرصَد استغلالها فعليًا بالوقت الحالي.

النطاق الكامل للأثر بحسب التحليل:

“allows a complete compromise of the ServiceNow instance as well as all connected proxy servers” الترجمة: “تسمح باختراق كامل لنسخة ServiceNow المشغَّلة، بالإضافة لكل خوادم البروكسي المتصلة بها.”

يعني هذا أن الخطر لا يقتصر على خادم ServiceNow نفسه، بل يمتد لأي بنية تحتية وسيطة (بروكسي) مرتبطة به — ما يوسّع نطاق الاختراق المحتمل بشكل كبير داخل شبكة الضحية.


الإصدارات المتأثرة

الثغرة تؤثر على مجموعة واسعة من إصدارات ServiceNow AI Platform:

سلسلة الإصدارالإصدارات المتأثرة
BrazilEA وGA
AustraliaPatch 2
ZurichPatch 7b وPatch 9
YokohamaPatch 12 Hot Fix 1b وPatch 13

هذا التنوع بالإصدارات المتأثرة (من إصدارات قديمة نسبيًا وصولًا لأحدث الإصدارات المدعومة وقت الاكتشاف) يشير إلى أن الثغرة موجودة بجوهر آلية الـSandbox نفسها، وليست خللًا طارئًا بإصدار واحد فقط.


الجدول الزمني والتصحيح

  • 1 نيسان/أبريل 2026: شركة Searchlight Cyber تُبلّغ ServiceNow رسميًا بالثغرة.
  • يونيو 2026: ServiceNow تصدر تصحيحات تغطي كل سلاسل الإصدارات المتأثرة.
  • تموز/يوليو 2026: شركة Defused Cyber تؤكد رصد استغلال فعلي للثغرة “بالبرية” (In-the-Wild)، أي أن مهاجمين حقيقيين يستخدمونها فعلًا ضد أهداف حقيقية.

إلى جانب إصدار التصحيح، أعلنت ServiceNow عن تعزيز إضافي لبنية الحماية:

“enhancing instance security by severely restricting the type of code that can run in sandbox contexts” الترجمة: “تعزيز أمان النسخة المشغَّلة عبر تقييد صارم لنوع الكود المسموح بتشغيله داخل سياقات الـSandbox.”

هذا يعني أن ServiceNow لم تكتفِ بسد الثغرة المحددة، بل عدّلت الآلية الأساسية للـSandbox لتقليل احتمالية ثغرات مشابهة مستقبلًا.


كيف تحمي أنظمتك؟

  • حدّث فورًا إلى الإصدار المُصحَّح المطابق لسلسلتك (Brazil / Australia / Zurich / Yokohama) — هذه أولوية قصوى نظرًا للاستغلال الفعلي المؤكَّد.
  • إذا كنت تستضيف ServiceNow ذاتيًا (Self-Hosted)، طبّق التصحيح يدويًا دون تأخير — هذه الفئة تحديدًا هي المعنية مباشرة بتوصية الشركة.
  • راجع سجلات الوصول (Logs) بحثًا عن طلبات HTTP POST غير معتادة نحو مسار /assessment_thanks.do، كمؤشر محتمل على محاولة استغلال.
  • افترض احتمال التسوية إذا كان نظامك معرَّضًا ولم يُحدَّث منذ فترة، وراجع أي خوادم بروكسي متصلة بنسخة ServiceNow لديك ضمن نطاق المراجعة الأمنية.

ملاحظات

  • الخبر الأصلي كتبه الصحفي Ravie Lakshmanan على The Hacker News بتاريخ 21 تموز/يوليو 2026.
  • الفارق الزمني بين تاريخ الإبلاغ الأولي (نيسان/أبريل) وتاريخ إصدار التصحيح (يونيو) وصولًا لتأكيد الاستغلال الفعلي (تموز) يوضّح نمطًا متكررًا: حتى مع تصحيح متوفر منذ أسابيع، تبقى الأنظمة غير المحدَّثة هدفًا فعليًا لمهاجمين نشطين.

المصدر

المقال الأصلي: Critical ServiceNow AI Platform Flaw Exploited for Unauthenticated Code Execution