ServiceNow תיקנה חולשת הרצת קוד בפלטפורמת ה-AI שלה, שאפשרה למשתמש לא מזוהה, בנסיבות מסוימות, להריץ קוד בתוך הפלטפורמה. הציון בסולם CVSS 4.0 הוא 9.5. החברה מציינת שאינה מודעת לניצול נגד מופעים של ServiceNow, ושהיא כבר הפיצה עדכון אבטחה למופעים המנוהלים.
מה החולשה?
ServiceNow היא פלטפורמה שארגונים בונים עליה תהליכי עבודה: קריאות שירות, אישורי רכש, ניהול תקלות ומשאבי אנוש. היא יושבת רוחבית על הארגון ומחזיקה מידע שמגיע מהרבה מערכות אחרות, ולכן קוד שרץ בתוכה נמצא במקום נוח במיוחד.
הרשומה מסווגת את הכשל כהזרקת קוד, CWE-94. הרעיון פשוט: מערכת מקבלת מבחוץ מחרוזת שהיא אמורה להתייחס אליה כנתון, ומעבדת אותה בסופו של דבר כהוראה שמורצת. ServiceNow אינה מפרטת בתיאור הפומבי איזה רכיב בדיוק ובאיזה מסלול, ומציינת רק שהתנאים למימוש הם מסוימים ולא כלליים.
וקטור ה-CVSS 4.0 מוסיף שתי נקודות שכדאי לקרוא יחד. מצד אחד התקיפה מגיעה דרך הרשת, בלי הרשאות ובלי שמישהו בצד השני יעשה משהו. מצד שני מורכבות התקיפה מסומנת כגבוהה, מה שמתיישב עם הניסוח על נסיבות מסוימות. מה שדוחף את הציון ל-9.5 הוא ההשפעה: הווקטור מסמן פגיעה גבוהה לא רק במערכת עצמה אלא גם במערכות שמעבר לה.
מי מושפע?
הרשומה במאגר NVD אינה כוללת רשימת גרסאות מובנית לחולשה הזאת, ולכן אין כאן מספר גרסה אחד לבדוק מולו. מה שכן מופיע בתיאור הוא חלוקה מעשית: ServiceNow הפיצה עדכון אבטחה למופעים המנוהלים שהיא מארחת, וסיפקה עדכונים גם ללקוחות שמריצים את הפלטפורמה בעצמם ולשותפים. התיקון נכלל גם ברשימת הפאצ'ים ומהדורות המשפחה שפורסמו.
בישראל ServiceNow מותקנת בעיקר בארגונים גדולים, בגופים פיננסיים ובחברות עם מחלקות IT מסודרות. הקורא הפרטי אינו לקוח שלה ישירות, אבל אם הוא עובד בארגון כזה, המערכת הזאת היא כנראה המקום שדרכו הוא פותח קריאות שירות.
האם מנוצלת בפועל?
אין לחולשה רשומה בקטלוג ה-KEV, הקטלוג שסוכנות הסייבר האמריקאית CISA מנהלת ובו נמצאות החולשות שידוע על ניצול שלהן בפועל. ServiceNow עצמה כותבת בתיאור הרשמי שאינה מודעת נכון לפרסום לניצול נגד מופעים של הפלטפורמה.
שווה לשים לב מי אומר את זה. ההצהרה מגיעה מהיצרן ולא מגורם חיצוני, והיא מתייחסת למה שידוע לו. זה מרגיע, אבל זה לא אותו דבר כמו קביעה שהחולשה לא נוצלה.
מה עושים?
אם המופע שלכם מנוהל על ידי ServiceNow, החברה כותבת שהעדכון כבר הופץ אליו. הפעולה שנשארת לכם היא לוודא זאת מול נציג החשבון או מול פורטל התמיכה, ולא להניח.
אם אתם מריצים את הפלטפורמה בעצמכם, זה עליכם. מאמר הידע של ServiceNow הוא המקום שבו מופיעים הפאצ'ים ומהדורות המשפחה שמכילים את התיקון, והחברה ממליצה במפורש להחיל אותם או לשדרג למהדורה מתוקנת בהקדם.
בדקו גם את השותפים שלכם. הרשומה מציינת שעדכונים סופקו גם להם, ובארגונים רבים מי שמתחזק בפועל את הסביבה הוא אינטגרטור חיצוני ולא הצוות הפנימי.