كتبت: سلمي السقا
تتعرض منصة ServiceNow AI لثغرة أمنية حرجة يستغلها المهاجمون، وفقًا لما أعلنت عنه شركة Defused Cyber. في منشور نشر على منصة X، أكدت الشركة أن الثغرة المعروفة باسم CVE-2026-6875، والتي تحمل درجة خطورة بحدود 9.5 وفق معايير CVSS، تُعد واحدة من ثغرات الهروب من بيئة الاختبار (Sandbox Escape) التي تسمح لمستخدم غير مصدق له بتشغيل أكواد عشوائية.
تفاصيل الثغرة ومعالجتها
أصدرت خدمة ServiceNow تصحيحات لهذه الثغرة خلال شهر يونيو. وقد أكد التقرير أن الثغرة ستسمح بتعرض كامل لحساب ServiceNow بالإضافة إلى جميع الخوادم الوكيلة المتصلة به. أشار الباحث الأمني آدم كيوس إلى أن ServiceNow تقوم بتعزيز أمان النظام عبر تقليل نوع الأكواد التي يمكن تنفيذها في بيئات الاختبار بشكل صارم.
استغلال الثغرة
تشير التقارير إلى أن محاولات الاستغلال تستهدف نفس نقطة النهاية قبل المصادقة، وهي “/assessment_thanks.do”، من خلال طلبات HTTP POST. ورغم أن وسيلة الهروب من بيئة الاختبار قد تؤدي إلى نفس نقطة تنفيذ الكود، إلا أنها تتبع مسارًا مختلفًا تم توثيقه في نموذج إثبات المفهوم.
نصائح للمستخدمين
في ظل الاستغلال النشط لهذه الثغرة، يُنصح عملاء النسخ المخصصة ذاتيًا بتطبيق التصحيحات إن لم يكن قد تم ذلك بالفعل، لمواجهة هذا التهديد. تُعتبر هذه الخطوات ضرورية للحفاظ على أمان بياناتهم وعملياتهم.
أهمية الأمان في تطوير الذكاء الاصطناعي
تتزايد أهمية تأمين الأنظمة الخاصة بالذكاء الاصطناعي، ويتعين على الشركات اعتماد ضوابط عملية للحفاظ على الوصول والرؤية والأسرار واحتواء المخاطر. من الضروري أيضًا كبح جماح المخاطر وضمان أمان البرمجيات التي يتم بناؤها بواسطة الذكاء الاصطناعي، مع الحفاظ على السيطرة في ظل سرعة التطور السريعة.
الحصول على الأخبار وموارد الخبراء
يمكن للمستخدمين الحصول على آخر الأخبار، ورؤى الخبراء، والموارد الحصرية والاستراتيجيات من قادة الصناعة، جميعها متاحة مجانًا. يعد البقاء على اطلاع دائم بتحديثات الأمان والتهديدات الجديدة جزءًا أساسيًا من استراتيجية الحماية الشاملة.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.