ServiceNow ने अपने AI प्लेटफॉर्म में तीन अत्यंत गंभीर कोड इंजेक्शन और एक हाई-सेवेरिटी सैंडबॉक्स एस्केप भेद्यता को ठीक करने के लिए पैच जारी किए हैं। ये खामियां हमलावरों को बिना किसी प्रमाणीकरण के डेटा चोरी और सिस्टम कंट्रोल की अनुमति दे सकती थीं।

  • ServiceNow ने CVSS 10/10 स्कोर वाली तीन अत्यंत गंभीर कमजोरियों को पैच किया है।
  • इन खामियों का फायदा उठाकर हमलावर बिना लॉगिन किए (unauthenticated) सिस्टम में घुस सकते थे।
  • प्रभावित वर्जन में Xanadu, Yokohama, Zurich और Australia शामिल हैं।
  • स्व-होस्टेड (Self-hosted) ग्राहकों को तुरंत हॉटफिक्स लागू करने की सलाह दी गई है।

क्लाउड कंप्यूटिंग और एंटरप्राइज ऑटोमेशन दिग्गज ServiceNow ने हाल ही में अपने प्लेटफॉर्म पर चार महत्वपूर्ण सुरक्षा खामियों का खुलासा किया है। इनमें से तीन को 'क्रिटिकल' श्रेणी में रखा गया है, जिन्हें साइबर सुरक्षा रेटिंग स्केल (CVSS) पर अधिकतम 10/10 का स्कोर दिया गया है। ये कमजोरियां मुख्य रूप से ServiceNow AI प्लेटफॉर्म के भीतर कोड इंजेक्शन और एक्सेस कंट्रोल से संबंधित हैं।

पहली गंभीर खामी, CVE-2026-18885, हमलावरों को कुछ विशेष परिस्थितियों में प्लेटफॉर्म के भीतर मनमाना कोड चलाने की अनुमति देती है। इसके माध्यम से डेटा को संशोधित किया जा सकता है या संवेदनशील जानकारी चुराई जा सकती है। दूसरी खामी, CVE-2026-18886, अनुचित एक्सेस कंट्रोल से जुड़ी है, जिससे हमलावर अपने विशेषाधिकारों (privileges) को बढ़ाकर एडमिनिस्ट्रेटर स्तर का एक्सेस प्राप्त कर सकते हैं।

तीसरी और सबसे खतरनाक खामी CVE-2026-74820 है, जो एक SQL इंजेक्शन दोष है। यह हमलावर को सीधे डेटाबेस के खिलाफ SQL स्टेटमेंट चलाने की अनुमति देता है, जिससे पूरे इंस्टेंस का डेटा खतरे में पड़ सकता है। इसके अलावा, एक चौथी उच्च-गंभीरता वाली खामी CVE-2026-6876 (CVSS 8.7) पाई गई है, जो सैंडबॉक्स एस्केप की अनुमति देती है।

Why This Matters

BozokMedia analysis shows that the risk is magnified because these vulnerabilities require zero authentication and zero user interaction. This means a remote attacker can compromise a system without needing a password or tricking a user into clicking a link. For enterprises handling HR, finance, and vendor data, the potential for a catastrophic data breach is immense.

"Fraud operators specifically target the lag between disclosure and patch adoption; self-hosted users must treat this as an urgent emergency, not a routine update."

कंपनी ने स्पष्ट किया है कि उसने अपने होस्टेड इंस्टेंस के लिए पैच रोल आउट कर दिए हैं, लेकिन जो कंपनियां अपना खुद का इंफ्रास्ट्रक्चर (Self-hosted) इस्तेमाल कर रही हैं, उन्हें मैन्युअल रूप से हॉटफिक्स लागू करने होंगे। यह प्रक्रिया अक्सर संगठनों में धीमी होती है, जिससे वे हमलावरों के लिए आसान लक्ष्य बन जाते हैं।

CVE ID गंभीरता (CVSS) खामी का प्रकार प्रभाव
CVE-2026-18885 10.0 कोड इंजेक्शन मनमाना कोड निष्पादन
CVE-2026-18886 10.0 एक्सेस कंट्रोल प्रिविलेज एस्केलेशन
CVE-2026-74820 10.0 SQL इंजेक्शन डेटाबेस एक्सेस/संशोधन
CVE-2026-6876 8.7 सैंडबॉक्स एस्केप प्लेटफॉर्म एक्सेस विस्तार
क्या आप जानते हैं?: CVSS 10.0 स्कोर साइबर सुरक्षा में 'परफेक्ट स्टॉर्म' माना जाता है, जिसका अर्थ है कि भेद्यता अत्यंत गंभीर है और इसे आसानी से दूर से एक्सप्लॉय किया जा सकता है।

Frequently Asked Questions

प्रश्न 1: क्या मुझे अपने ServiceNow सिस्टम को अपडेट करने की आवश्यकता है?
हाँ, विशेष रूप से यदि आप self-hosted वर्जन का उपयोग कर रहे हैं, तो तुरंत हॉटफिक्स लागू करें।

प्रश्न 2: क्या इन हमलों के लिए किसी पासवर्ड की आवश्यकता होती है?
नहीं, ये तीनों क्रिटिकल कमजोरियां बिना किसी प्रमाणीकरण (unauthenticated) के एक्सप्लॉय की जा सकती हैं।