Μια κρίσιμη απειλή ασφάλειας επηρεάζει τις υλοποιήσεις της πλατφόρμας ServiceNow AI, επιτρέποντας σε μη αυθεντικοποιημένους επιτιθέμενους να πλαστοπροσωπούν νόμιμους χρήστες και να εκτελούν μη εξουσιοδοτημένες ενέργειες.
Δείτε επίσης: Η ServiceNοw εξαγοράζει την εταιρεία ασφάλειας ταυτότητας Veza

Η ευπάθεια, με κωδικό CVE-2025-12420, εντοπίστηκε από την εταιρεία ασφάλειας SaaS AppOmni και γνωστοποιήθηκε στη ServiceNοw τον Οκτώβριο του 2025, οδηγώντας σε άμεσες ενέργειες αποκατάστασης. Το σφάλμα κλιμάκωσης προνομίων στην υποδομή της πλατφόρμας ServiceNοw AI επιτρέπει σε επιτιθέμενους χωρίς διαπιστευτήρια πρόσβασης να υιοθετήσουν την ταυτότητα εξουσιοδοτημένων χρηστών.
Μετά από επιτυχή πλαστοπροσωπία, οι δράστες αποκτούν πρόσβαση σε όλες τις λειτουργίες και τα δικαιώματα του παραβιασμένου λογαριασμού, γεγονός που μπορεί να οδηγήσει σε μη εξουσιοδοτημένη πρόσβαση σε δεδομένα, αλλαγές ρυθμίσεων και πλευρική κίνηση εντός εταιρικών περιβαλλόντων.
Η ServiceNοw αντιμετώπισε την ευπάθεiα στις 30 Οκτωβρίου 2025, εφαρμόζοντας ενημερώσεις ασφαλείας στη συντριπτική πλειονότητα των φιλοξενούμενων εγκαταστάσεων. Παράλληλα, παρείχε σχετικές ενημερώσεις σε συνεργάτες και σε πελάτες με αυτοδιαχειριζόμενες υλοποιήσεις. Η ευπάθεια έχει επίσης επιλυθεί σε συγκεκριμένες εκδόσεις εφαρμογών του Store, οι οποίες κυκλοφόρησαν στο πλαίσιο του κύκλου συντήρησης ασφάλειας του Οκτωβρίου 2025.
Δείτε ακόμα: ServiceNow AI Agents: Κατάχρηση προεπιλεγμένων ρυθμίσεων για prompt injection

Οι οργανισμοί που χρησιμοποιούν τόσο φιλοξενούμενα όσο και αυτοδιαχειριζόμενα περιβάλλοντα ServiceNοw θα πρέπει να δώσουν άμεση προτεραιότητα στην αποκατάσταση της συγκεκριμένης ευπάθειας, λόγω της κρίσιμης σοβαρότητάς της και της αυξημένης πιθανότητας εκμετάλλευσης μετά τη δημόσια γνωστοποίησή της.
Προς το παρόν, η ServiceNοw δηλώνει ότι δεν υπάρχουν ενδείξεις ενεργής εκμετάλλευσης στο διαδίκτυο. Ωστόσο, το χρονικό περιθώριο μεταξύ της δημοσιοποίησης και της ευρείας εκδήλωσης επιθέσεων είναι συνήθως περιορισμένο, γεγονός που καθιστά απαραίτητη την άμεση κινητοποίηση των ομάδων ασφάλειας.
Η συνεργατική αυτή προσέγγιση επέτρεψε στους προμηθευτές να αναπτύξουν και να εφαρμόσουν διορθώσεις πριν από τη δημόσια ανακοίνωση, μειώνοντας το χρονικό διάστημα έκθεσης των περιβαλλόντων των πελατών.
Δείτε επίσης: Νέο ελάττωμα στο ServiceNow επιτρέπει εξαγωγή δεδομένων

Οι οργανισμοί που βασίζονται σε στοιχεία της πλατφόρμας ServiceNow AI θα πρέπει να μελετήσουν το πλήρες δελτίο ασφάλειας. Οδηγίες υλοποίησης είναι διαθέσιμες μέσω της επίσημης τεκμηρίωσης υποστήριξης, ώστε να διασφαλιστεί η ολοκληρωμένη αντιμετώπιση της ευπάθειας σε όλη την υποδομή τους.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
