ServiceNow, Fortinet और Ivanti जैसी दिग्गज कंपनियों ने गंभीर सुरक्षा खामियों को दूर करने के लिए महत्वपूर्ण अपडेट जारी किए हैं, जिनमें ServiceNow का AI प्लेटफॉर्म सबसे अधिक जोखिम में था।

मुख्य बिंदु (Key Takeaways)

  • ServiceNow के AI प्लेटफॉर्म में एक अत्यंत गंभीर (Critical) रिमोट कोड एग्जीक्यूशन (RCE) भेद्यता पाई गई।
  • Fortinet ने अपने विभिन्न उत्पादों के लिए 12 अलग-अलग सुरक्षा कमजोरियों को ठीक किया है।
  • Ivanti ने अपने डेटा टूल 'Xtraction' में पथ ट्रैवर्सल और रीडायरेक्ट की खामियों को सुधारा है।
  • वर्तमान में इन खामियों के सक्रिय रूप से दुरुपयोग के कोई प्रमाण नहीं मिले हैं।

साइबर सुरक्षा की दुनिया में एक बड़ी हलचल तब हुई जब ServiceNow, Fortinet और Ivanti जैसी प्रमुख तकनीकी कंपनियों ने अपने उत्पादों में पाई गई कई गंभीर सुरक्षा खामियों को ठीक करने के लिए पैच जारी किए। मंगलवार को जारी किए गए इन अपडेट्स का उद्देश्य कंपनियों और उपयोगकर्ताओं को संभावित साइबर हमलों से बचाना है।

ServiceNow: AI प्लेटफॉर्म पर बड़ा खतरा

सबसे चिंताजनक मामला ServiceNow के AI प्लेटफॉर्म से जुड़ा है। कंपनी ने एक अत्यंत गंभीर रिमोट कोड एग्जीक्यूशन (RCE) दोष को हल किया है, जिसे CVE-2026-6875 के रूप में ट्रैक किया जा रहा है। इस भेद्यता का CVSS स्कोर 9.5 है, जो इसे 'क्रिटिकल' श्रेणी में रखता है। सबसे खतरनाक बात यह है कि हमलावर बिना किसी प्रमाणीकरण (Authentication) के इस खामी का फायदा उठाकर सिस्टम पर अपना नियंत्रण प्राप्त कर सकते थे। ServiceNow ने सूचित किया है कि उन्होंने होस्टेड इंस्टेंस के लिए सुरक्षा अपडेट तैनात कर दिए हैं और सेल्फ-होस्टेड ग्राहकों को भी आवश्यक निर्देश दिए हैं।

Fortinet और Ivanti की सुरक्षा कार्रवाई

Fortinet ने भी सुरक्षा के मोर्चे पर बड़ी कार्रवाई की है। कंपनी ने FortiOS, FortiProxy और FortiSandbox सहित अपने कई महत्वपूर्ण उत्पादों के लिए 11 सुरक्षा परामर्श जारी किए हैं। इनमें सबसे गंभीर खामियां FortiAuthenticator और FortiSandbox में देखी गई हैं, जहां हमलावर संवेदनशील जानकारी चुरा सकते हैं या वर्चुअल मशीनों के VNC सर्वर तक पहुंच सकते हैं।

वहीं दूसरी ओर, Ivanti ने अपने डेटा एकत्रीकरण टूल Xtraction के लिए दो सुधार जारी किए हैं। ये खामियां (CVE-2026-14902 और CVE-2026-14903) हमलावरों को उपयोगकर्ताओं को गलत यूआरएल पर भेजने (Open Redirect) या वेब रूट के बाहर की फाइलों को पढ़ने (Path Traversal) की अनुमति दे सकती थीं।

विशेषज्ञ विश्लेषण और निष्कर्ष

हालांकि इन कंपनियों का कहना है कि उन्हें अभी तक इन खामियों के वास्तविक दुनिया में शोषण (Exploitation) का कोई सबूत नहीं मिला है, लेकिन सुरक्षा विशेषज्ञों का मानना है कि पैचिंग में देरी करना आत्मघाती हो सकता है। जैसे-जैसे कंपनियां अपने बुनियादी ढांचे में AI और ऑटोमेशन को एकीकृत कर रही हैं, हमले के बिंदु (Attack Surfaces) भी बढ़ रहे हैं। संगठनों को सलाह दी जाती है कि वे तुरंत अपने सिस्टम को अपडेट करें ताकि भविष्य के संभावित 'जीरो-डे' हमलों से बचा जा सके।