العودة إلى الأخبار
الأمانAI Understanding إحاطة

أفادت Techzine Global أن ServiceNow قامت بتصحيح أربع نقاط ضعف، ثلاث منها في منصة الذكاء الاصطناعي الخاصة بها

أفادت Techzine Global أن ServiceNow قامت بتصحيح أربع نقاط ضعف عبر منصة Now ومنصة الذكاء الاصطناعي، بما في ذلك ثلاث نقاط ضعف تم تصنيفها على أنها حرجة. يقول المصدر أنه من المحتمل أن يقوم المهاجمون غير المصادق عليهم بتنفيذ تعليمات برمجية، أو تغيير البيانات، أو تشغيل استعلامات قاعدة البيانات، أو تصعيد الامتيازات. ولم تكن المطالبات مستقلة…

5 min readRead the linked source
Source-page capture accompanying Techzine Global reports ServiceNow patched four vulnerabilities, three in its AI Platform
مرجع المصدرتم تسجيل المصدر
الناشر
techzine.eu
رابط المصدر
techzine.euhttps://www.techzine.eu/news/security/143919/servicenow-patches-four-vulnerabilities-in-the-now-platform-and-ai-platform/
نوع المصدر
المصدر المرتبط - لم يتم تحديد حالة المصدر الأساسي.
السياقافهم هذا في 60 ثانية

ابدأ هنا

المصطلحات الرئيسية

وكيل منظمة العفو الدولية
نظام برمجي يمكنه الملاحظة والتفكير واتخاذ الإجراءات لتحقيق الهدف، وغالبًا ما يستخدم الأدوات والذاكرة.
ميزة
متغير إدخال يستخدمه النموذج لإجراء التنبؤات.
موجه
تعليمات الإدخال والسياق المقدم للنموذج التوليدي.
اختبر نفسكمسابقة وكلاء الذكاء الاصطناعي

ماذا حدث

أفادت Techzine Global أن ServiceNow نشرت إصلاحات لأربعة ثغرات أمنية في 27 أغسطس 2026. ثلاث منها تؤثر على منصة الذكاء الاصطناعي المستخدمة لدعم وظائف الذكاء الاصطناعي المستندة إلى وكيل ServiceNow، بينما تؤثر واحدة على منصة Now الأساسية. يقول المصدر إن العملاء في برنامج التصحيح الخاص بـ ServiceNow تلقوا التحديثات تلقائيًا، بينما يجب على المستخدمين المستضافين ذاتيًا تطبيقها.

أفادت Techzine Global أن ServiceNow كشفت عن أربع نقاط ضعف في 27 أغسطس: CVE-2026-6876، وCVE-2026-18885، وCVE-2026-18886، وCVE-2026-74820. وفقًا للمنفذ، قالت ServiceNow إنها وجدت المشكلات من خلال أبحاثها الأمنية الخاصة وبرنامج الكشف عن المسؤولية الخاص بها، وأنها قامت بحلها بشكل مستقل. توضح المقالة ثلاث نقاط ضعف تؤثر على منصة الذكاء الاصطناعي، والتي تحددها على أنها الطبقة التي تدعم وظيفة الذكاء الاصطناعي المستندة إلى وكيل ServiceNow. ويؤثر الرابع على منصة Now الأساسية. يستند هذا الحساب إلى تقرير Techzine Global ولم يتم تأكيده بشكل مستقل هنا.

تعد مشكلة Now Platform التي تم الإبلاغ عنها، CVE-2026-6876، بمثابة هروب من وضع الحماية الذي صنفته ServiceNow بدرجة عالية باستخدام الآلة الحاسبة CVSS v4.0، وفقًا لـ Techzine Global. يقول المنفذ إن مستخدمًا غير مصادق عليه يمكنه استغلال الثغرة الأمنية لتنفيذ تعليمات برمجية عشوائية داخل النظام الأساسي، مما يؤدي إلى وصول أكبر مما هو مقصود. وتوصف القضايا الثلاث الأخرى بأنها حرجة. CVE-2026-18885 وCVE-2026-18886 هما ثغرات أمنية لإدخال التعليمات البرمجية في منصة الذكاء الاصطناعي. تشير تقارير Techzine Global إلى أن الأول قد يسمح بتنفيذ التعليمات البرمجية والوصول إلى بيانات المثيل أو تعديلها، في حين أن الثاني يمكن أن يتيح إنشاء البيانات أو تعديلها وما يترتب على ذلك من تصعيد الامتيازات.

تفيد تقارير Techzine Global أن CVE-2026-74820 عبارة عن ثغرة أمنية في حقن SQL تسمح للمهاجم بتنفيذ عبارات SQL عشوائية على قاعدة البيانات المرتبطة بمثيل. تقول المقالة أن ServiceNow أدرجت الإصدارات المصححة بما في ذلك Xanadu Patch 11 Hot Fix 7a وYokohama Patch 12 Hot Fix 3b وPatch 13 Hot Fix 4، والعديد من تصحيحات زيوريخ من خلال Patch 12، وAustralia Patch 2 Hot Fix 3 حتى Patch 5. وتعتمد الأهمية الدقيقة لكل إصدار على نشر المؤسسة. وبحسب ما ورد تلقى عملاء ServiceNow المشاركين في برنامج التصحيح التحديث تلقائيًا؛ يظل العملاء الذين تتم استضافتهم ذاتيًا مسؤولين عن تطبيقه أو الترقية إلى إصدار مصحح.

تفاصيل المصدر: techzine.eu ↗

لماذا يهم

يمكن أن توفر العيوب المبلغ عنها للمهاجمين غير المصادقين مسارات لتنفيذ التعليمات البرمجية أو تعديل البيانات أو الوصول إلى قاعدة البيانات أو تصعيد الامتيازات. ونظرًا لأن هناك ثلاث مشكلات تؤثر على طبقة النظام الأساسي التي تدعم وظائف الذكاء الاصطناعي للمؤسسات، فإن الكشف يتعلق بالمؤسسات التي تنشر ميزات ServiceNow AI بالإضافة إلى أعباء عمل Now Platform التقليدية. لا يثبت المصدر أنه تم استغلال أي بيئات العملاء.

تعتبر الخطورة المبلغ عنها جوهرية لأن مسارات الهجوم الموصوفة تبدأ بدون مصادقة. ومن الناحية العملية، هذا يعني أن المصدر لا يصف فقط خطأً متاحًا لمسؤول موثوق به بالفعل. تقول Techzine Global إن الثغرات الأمنية يمكن أن تصل إلى تنفيذ التعليمات البرمجية أو بيانات المثيل أو عمليات قاعدة البيانات أو الامتيازات. يمكن أن تؤثر هذه القدرات على سرية أنظمة المؤسسة وسلامتها والتحكم فيها. لا توفر المقالة معلومات كافية لتحديد ما إذا كان الاستغلال يتطلب تكوينًا معينًا، أو موضع شبكة، أو ميزة ممكّنة، أو أي شرط آخر يتجاوز الإشارة إلى مهاجمين غير مصادق عليهم في ظروف معينة.

اتصال الذكاء الاصطناعي مباشر وليس عرضيًا. تقول Techzine Global إن ثلاثًا من نقاط الضعف الأربع موجودة في منصة الذكاء الاصطناعي الخاصة بـ ServiceNow، وهي الطبقة التي تم بناء وظائف الذكاء الاصطناعي القائمة على وكيل الشركة عليها. يمكن أن يكون التنازل عن هذه الطبقة مهمًا حتى عندما تستخدم المؤسسة ميزات الذكاء الاصطناعي فقط كجزء من سير العمل الأوسع الذي يتضمن سجلات المؤسسة وأذوناتها. ولا يُظهر التقرير أن أحد عملاء الذكاء الاصطناعي تسبب بشكل مستقل في أي من الثغرات الأمنية أو استغلها، كما أنه لا يثبت أن الهجوم سيمر بالضرورة عبر الوكيل. النقطة المؤكدة من المصدر أضيق: هناك ثلاث مشكلات حرجة تؤثر على النظام الأساسي الذي يدعم تلك القدرات.

بالنسبة للعملاء، يعتبر الدرس المركزي عمليًا وليس تخمينيًا. ترث أنظمة المؤسسات التي تدعم الذكاء الاصطناعي الالتزامات الأمنية للمنصات وقواعد البيانات والأذونات وعمليات التكامل المحيطة بها. ولذلك يمكن أن يكون التصحيح مهمًا حتى لو كانت المنظمة تعتبر أن استخدام الذكاء الاصطناعي الخاص بها محدود. وفي الوقت نفسه، فإن الأدلة المتاحة لها حدود واضحة. لا تقوم Techzine Global بالإبلاغ عن الحوادث المؤكدة، أو أعداد العملاء المتأثرين، أو البيانات المسروقة، أو الاستغلال الناجح، أو الاختبار المستقل للإصلاحات. يتم الإبلاغ عن تقييمات الخطورة الخاصة بـ ServiceNow بواسطة المنفذ، ولكن لا يتم تضمين أي مستند استشاري منفصل للبائع أو مستند أساسي عام في المصدر المتوفر.

Interactive Mechanism

الآلية التفاعلية: كيف تعمل فعليًا

استكشف التكنولوجيا الأساسية وراء هذا التطور بشكل تفاعلي.

Agent Lifecycle Stage:
1
User Intent & Planning: "Audit customer refund request #4092 and settle payment."
2
Tool Calling: Emits structured JSON call crm_get_transaction(id='4092').
3
Guardrail & Verification:🛡️ Paused: High-value action requires human operator sign-off.
4
Final Settlement: Refund recorded, email receipt dispatched, and audit log stored.
Core takeaway: An AI agent is not just a language model—it is a closed loop of planning, tool invocation, and environment feedback. Production systems require self-healing retries and strict human approval guardrails.
التحقق من المفهوم التفاعلي+10 Points
AI Agents Quiz

An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?

ماذا تشاهد بعد ذلك

يجب على عملاء ServiceNow المستضافين ذاتيًا مقارنة إصداراتهم بقائمة الإصدارات المصححة الخاصة بالبائع وتطبيق التحديث ذي الصلة على الفور، وفقًا لـ Techzine Global. شاهد التفاصيل الفنية من الباحثين، وتحديثات الكشف عن ServiceNow، وأدلة الاستغلال، والتوضيح حول التكوينات المتأثرة والتعرض الخاص بالذكاء الاصطناعي. ولا يزال من غير المعروف مدى انتشار الثغرات الأمنية أو ما إذا كان قد تم الوصول إلى أي بيانات.

الأولوية العاجلة هي التحقق من الإصدار. تنصح Techzine Global المستخدمين المستضافين ذاتيًا بمقارنة إصدارات المثيلات الخاصة بهم مع قائمة ServiceNow المنشورة وتطبيق التحديثات على الفور أو الانتقال إلى إصدار مصحح. يجب على المؤسسات أيضًا تحديد ما إذا كان قد تم نشر مكونات منصة الذكاء الاصطناعي المتأثرة، وما إذا كان يمكن الوصول إليها في بيئتها، وما هي السجلات أو قواعد البيانات أو عمليات التكامل أو حسابات الخدمة التي يمكن كشفها إذا وصل إليها مهاجم. وتمثل هذه الخطوات توجيهات عملية لإدارة المخاطر؛ لا يوفر المصدر نفسه تقييمًا كاملاً خاصًا بالتكوين.

الكشف الفني هو التطور المهم التالي الذي يجب مراقبته. وفقًا لموقع Techzine Global، يُسمح للباحثين بنشر نتائجهم للعامة، لذلك قد تظهر تفاصيل إضافية قريبًا. يمكن أن توضح مثل هذه التفاصيل متطلبات الاستغلال الأساسية، والتكوينات المتأثرة، ومخاطر التسليح، وما إذا كان من الممكن تقييد عيوب منصة الذكاء الاصطناعي من خلال هروب وضع حماية Now Platform أو حقن SQL. وإلى أن تتوفر هذه المعلومات، سيكون من غير المناسب استنتاج قابلية الاستغلال بما يتجاوز ما تشير إليه المقالة أو وصف الثغرات الأمنية بأنها مستغلة بشكل نشط.

وتتعلق أهم الأسئلة التي لم يتم حلها بالنطاق والتأثير. لا يذكر المصدر ما إذا كانت ServiceNow قد لاحظت هجمات، أو ما إذا كان العملاء قد واجهوا وصولاً غير مصرح به، أو عدد الحالات التي كانت معرضة للخطر، أو ما إذا تم اختبار الإصلاحات مقابل النسخ المستقل. كما أنه لا يوضح كيفية تعامل برنامج التصحيح التلقائي مع كل أنواع النشر أو ما إذا كان العملاء بحاجة إلى التحقق من التغييرات على مستوى التطبيق بعد التصحيح. راقب تحديثات ServiceNow، وإفصاحات الباحثين الموثوقين، وإخطارات العملاء، وأي دليل على الاستغلال. وحتى ذلك الحين، يدعم التقرير المراجعة السريعة للتصحيح، وليس الاستنتاج بحدوث انتهاك.

الأدلة والاختبارات ذات الصلة

وكلاء الذكاء الاصطناعيأخلاقيات الذكاء الاصطناعيشرح نماذج الذكاء الاصطناعياختبر ما تعرفه – جرّب اختبارًا مجانيًا للذكاء الاصطناعيابحث عن مصطلح الذكاء الاصطناعي في قاموسنااتبع تعقب تنظيم الذكاء الاصطناعي
وجدت هذا مفيدا؟