ΑρχικήSecurityServiceNow: Πέντε ευπάθειες στην AI Platform – Patch now

ServiceNow: Πέντε ευπάθειες στην AI Platform – Patch now

Η ServiceNow εξέδωσε σημαντικές ενημερώσεις ασφαλείας για πέντε ευπάθειες στην AI Platform. Δύο από αυτές χαρακτηρίζονται κρίσιμες και θα μπορούσαν, υπό συγκεκριμένες προϋποθέσεις, να επιτρέψουν σε μη πιστοποιημένους επιτιθέμενους να αποκτήσουν πρόσβαση, να τροποποιήσουν ή να εξαγάγουν δεδομένα από ένα instance.

ServiceNow: Πέντε ευπάθειες στην AI Platform – Patch now

Οι ευπάθειες, οι οποίες καταγράφηκαν ως CVE-2026-86857, CVE-2026-86858, CVE-2026-13016, CVE-2026-86859 και CVE-2026-86860, αφορούν κυρίως μηχανισμούς εξουσιοδότησης και ελέγχου πρόσβασης. Η ServiceNow αναφέρει ότι τα ζητήματα εντοπίστηκαν μέσα από εσωτερικές δοκιμές ασφαλείας, αξιολογήσεις πελατών, υπεύθυνες γνωστοποιήσεις και το bug bounty πρόγραμμά της. Παράλληλα, η εταιρεία δηλώνει ότι μέχρι στιγμής δεν έχει εντοπίσει στοιχεία κακόβουλης εκμετάλλευσης των συγκεκριμένων ευπαθειών.

Κρίσιμη η SQL injection ευπάθεια

Το σημαντικότερο από τα πέντε ζητήματα είναι το CVE-2026-13016, μια ευπάθεια SQL injection στην ServiceNow AI Platform, η οποία έχει βαθμολογία 9,3/10 στο CVSS 4.0.

Δείτε επίσης: Cloudflare Containers: Κενό ασφαλείας έδινε πρόσβαση σε δεδομένα άλλων

Υπό συγκεκριμένες συνθήκες, ένας μη πιστοποιημένος επιτιθέμενος θα μπορούσε να εκτελέσει αυθαίρετες SQL εντολές στη βάση δεδομένων που υποστηρίζει το επηρεαζόμενο instance. Αυτό δημιουργεί ιδιαίτερα σοβαρό κίνδυνο, καθώς μια επιτυχημένη επίθεση θα μπορούσε να οδηγήσει σε ανάγνωση ή τροποποίηση δεδομένων πέρα από τα προβλεπόμενα δικαιώματα.

Η σημασία του προβλήματος γίνεται ακόμη μεγαλύτερη αν ληφθεί υπόψη ο ρόλος της ServiceNow σε εταιρικά περιβάλλοντα. Ένα instance μπορεί να περιλαμβάνει δεδομένα για περιστατικά IT, αιτήματα εργαζομένων, περιουσιακά στοιχεία, πελάτες, επιχειρησιακές διαδικασίες και πληροφορίες που σχετίζονται με την ασφάλεια ενός οργανισμού.

Με άλλα λόγια, μια ευπάθεια στη βάση δεδομένων δεν αφορά απαραίτητα μία μεμονωμένη εφαρμογή ή έναν περιορισμένο αριθμό αρχείων. Ανάλογα με τη διαμόρφωση και τα δεδομένα που φιλοξενούνται στο συγκεκριμένο περιβάλλον, μια παραβίαση μπορεί να έχει ευρύτερες επιχειρησιακές συνέπειες.

Κρίσιμο και το CVE-2026-86860

Το δεύτερο κρίσιμο ζήτημα είναι το CVE-2026-86860, το οποίο αφορά missing authorization στην AI Platform.

Η ευπάθεια θα μπορούσε, υπό συγκεκριμένες συνθήκες, να επιτρέψει σε έναν μη πιστοποιημένο χρήστη να εξαγάγει δεδομένα από το instance πέρα από όσα θα έπρεπε κανονικά να είναι προσβάσιμα. Η εκμετάλλευση μπορεί επίσης να οδηγήσει σε κλιμάκωση προνομίων, αυξάνοντας το εύρος της πρόσβασης που αποκτά ένας επιτιθέμενος.

Το συγκεκριμένο πρόβλημα αναδεικνύει έναν από τους σημαντικότερους κινδύνους σε σύγχρονες enterprise πλατφόρμες: δεν αρκεί ένα σύστημα να διαθέτει ισχυρή αυθεντικοποίηση. Πρέπει παράλληλα να ελέγχει με ακρίβεια ποιος χρήστης ή ποια υπηρεσία έχει δικαίωμα πρόσβασης σε κάθε δεδομένο και κάθε λειτουργία.

ServiceNow: Πέντε ευπάθειες στην AI Platform – Patch now

Τρεις ακόμη υψηλής σοβαρότητας ευπάθειες

Τα υπόλοιπα τρία προβλήματα χαρακτηρίζονται ως υψηλής σοβαρότητας και σχετίζονται επίσης με αδυναμίες στον έλεγχο πρόσβασης.

Το CVE-2026-86857 είναι ευπάθεια παράκαμψης εξουσιοδότησης. Στην περίπτωση αυτή, ένας ήδη πιστοποιημένος χρήστης θα μπορούσε να αποκτήσει πρόσβαση σε δεδομένα της ServiceNow AI Platform που κανονικά δεν δικαιούται να δει. Η συγκεκριμένη ευπάθεια έχει βαθμολογία 8,4 στο CVSS 4.0.

Δείτε επίσης: SalesBleed: Ευπάθειες στο Salesforce Agentforce για εξαγωγή δεδομένων

Το CVE-2026-86858, με βαθμολογία 8,7, αφορά εσφαλμένο έλεγχο πρόσβασης και θα μπορούσε, υπό συγκεκριμένες συνθήκες, να επιτρέψει σε μη πιστοποιημένο επιτιθέμενο να δημιουργήσει, να τροποποιήσει ή να διαγράψει δεδομένα του instance. Ένα τέτοιο σενάριο δεν απειλεί μόνο την εμπιστευτικότητα, αλλά και την ακεραιότητα των εταιρικών δεδομένων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τέλος, το CVE-2026-86859, επίσης με βαθμολογία 8,7, αφορά authorization bypass και θα μπορούσε να επιτρέψει σε μη πιστοποιημένο εισβολέα να αποκτήσει πρόσβαση σε δεδομένα που κανονικά θα έπρεπε να παραμένουν προστατευμένα.

Γιατί οι ευπάθειες είναι ιδιαίτερα σημαντικές στην εποχή του AI

Η συγκέντρωση αυτών των προβλημάτων στην AI Platform έχει ιδιαίτερη σημασία καθώς οι επιχειρήσεις χρησιμοποιούν ολοένα περισσότερο την τεχνητή νοημοσύνη πάνω σε δεδομένα και διαδικασίες που προηγουμένως ήταν προσβάσιμα μόνο μέσω παραδοσιακών εφαρμογών.

Όταν μια AI πλατφόρμα συνδέεται με εταιρικές βάσεις δεδομένων, workflows και αυτοματισμούς, ένα πρόβλημα εξουσιοδότησης μπορεί να αποκτήσει μεγαλύτερο αντίκτυπο. Η προστασία επομένως δεν περιορίζεται πλέον στο μοντέλο AI, αλλά επεκτείνεται σε APIs, βάσεις δεδομένων, ταυτότητες, ρόλους χρηστών και μηχανισμούς πρόσβασης.

Αυτό αποτελεί και ένα ευρύτερο μάθημα για τους διαχειριστές: όσο περισσότερα δικαιώματα αποκτά ένας AI agent ή μια AI υπηρεσία, τόσο σημαντικότερο γίνεται το μοντέλο least privilege, ώστε κάθε λογαριασμός και υπηρεσία να έχει μόνο τις απολύτως απαραίτητες δυνατότητες.

Ποιους αφορά η ενημέρωση

Η ServiceNow έχει ήδη εφαρμόσει τις διορθώσεις στα hosted instances, ενώ οι ενημερώσεις έχουν διατεθεί και σε συνεργάτες και πελάτες με self-hosted εγκαταστάσεις. Η εταιρεία συστήνει στους οργανισμούς που δεν έχουν ακόμη προχωρήσει στις απαραίτητες ενέργειες να αναβαθμίσουν άμεσα σε διορθωμένες εκδόσεις.

Στις εκδόσεις που περιλαμβάνουν τις διορθώσεις περιλαμβάνονται οι Yokohama Patch 13 Hot Fix 5a, Zurich Patch 10 Hot Fix 3b, Zurich Patch 10 Hot Fix 4a W32, Zurich Patch 11 Hot Fix 3, Australia Patch 2 Hot Fix 4b W32, Australia Patch 4 Hot Fix 3 και Australia Patch 5.

Δείτε επίσης: OnePlus ευπάθειες επιτρέπουν σε κακόβουλα apps να αποκτήσουν πρόσβαση root

ServiceNow: Πέντε ευπάθειες στην AI Platform – Patch now

Οι οργανισμοί θα πρέπει παράλληλα να επιβεβαιώσουν ποια έκδοση χρησιμοποιούν, να ελέγξουν δικαιώματα και λογαριασμούς διαχειριστών και να εξετάσουν τα logs για ασυνήθιστη δραστηριότητα. Ιδιαίτερη προσοχή αξίζει να δοθεί σε μη αναμενόμενες αλλαγές δεδομένων, ύποπτα ερωτήματα προς βάσεις δεδομένων και προσπάθειες πρόσβασης σε δεδομένα που κανονικά προστατεύονται.

Παρότι μέχρι στιγμής δεν υπάρχουν ενδείξεις ότι οι συγκεκριμένες ευπάθειες έχουν χρησιμοποιηθεί σε πραγματικές επιθέσεις, το γεγονός ότι δύο από αυτές μπορούν να επηρεάσουν άμεσα την πρόσβαση σε εταιρικά δεδομένα καθιστά το patching προτεραιότητα, ιδιαίτερα για εκθέσεις στο διαδίκτυο και περιβάλλοντα όπου η ServiceNow αποτελεί κρίσιμο κομμάτι των επιχειρησιακών workflows.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS