פתרונותסדנאותבלוגחדשותאודותבואו נדבר
דף הביתחדשותאבטחה וממשל AI
אבטחה

ServiceNow תיקנה שלוש פגיעויות בדירוג חומרה מקסימלי

שלוש פגיעויות CVSS 10.0 ב-AI Platform של ServiceNow ניתנות לניצול ללא אימות. לקוחות עם מופעים עצמאיים חייבים לעדכן באופן ידני.

Automush
פורסם 30.08.2026
מה זה אומר לעסק שלכם

אם הארגון שלך משתמש ב-ServiceNow AI Platform במופע עצמאי, התקן את התיקונים היום. פגיעויות בדירוג 10.0 שניתנות לניצול ללא אימות מאפשרות לתוקף להריץ קוד, להעלות הרשאות ולחלץ נתונים ישירות מבסיס הנתונים. אם אתה שוקל פלטפורמת AI ארגונית, דרוש מהספק תיעוד של תהליך עדכוני אבטחה, זמני תגובה לפגיעויות קריטיות, והתחייבות לעדכונים אוטומטיים או התראות מיידיות.

ServiceNow פרסמה ב-28 באוגוסט 2026 תיקוני אבטחה לשלוש פגיעויות בדירוג חומרה מקסימלי 10.0 ב-AI Platform שלה. שלושתן ניתנות לניצול על ידי תוקפים לא מאומתים ללא אינטראקציה של משתמש. הפלטפורמה משמשת 85% מחברות Fortune 500.

מה קרה בדיוק

הפגיעויות הן CVE-2026-18885 (code injection), CVE-2026-18886 (privilege escalation), ו-CVE-2026-74820 (SQL injection). כל אחת מהן מקבלת את הדירוג הגבוה ביותר האפשרי במערכת CVSS, מה שאומר שהן ניתנות לניצול מרחוק, לא דורשות אימות, ומאפשרות לתוקף שליטה מלאה במערכת.

ServiceNow עדכנה את המופעים המתארחים בענן באופן אוטומטי, אך לקוחות עם מופעים עצמאיים צריכים להתקין את התיקונים בעצמם. זה פער קריטי: בסביבות ארגוניות רבות, עדכוני אבטחה דורשים אישורים פנימיים, בדיקות תאימות, וחלונות תחזוקה מתוכננים.

למה זה חשוב מעבר לכותרת

פלטפורמות AI ארגוניות מחזיקות נתוני לקוחות, נתונים רגולטוריים, ומידע עסקי רגיש. פגיעות SQL injection מאפשרות לתוקף לחלץ את כל התוכן של בסיס הנתונים. privilege escalation מאפשרת לתוקף להפוך למנהל מערכת. code injection מאפשרת להריץ קוד שרירותי על השרת.

העובדה ששלוש פגיעויות בדירוג מקסימלי התגלו באותה פלטפורמה באותו זמן מצביעה על בעיה מבנית בתהליך הבדיקה או בארכיטקטורה. זה לא באג בודד, זה דפוס.

עבור ארגונים בישראל שכפופים לרגולציה פיננסית או לתקני אבטחת מידע, חשיפה כזו היא אירוע דיווח. גם אם המערכת עודכנה לפני ניצול, יש לתעד את החשיפה ואת זמן התגובה.

מה לעשות השבוע

אם אתה משתמש ב-ServiceNow AI Platform במופע עצמאי, התקן את התיקונים מיד. אם אתה לא יכול לעדכן בשבוע הקרוב, בודד את המערכת מהרשת הציבורית או הגבל גישה לרשת פנימית בלבד.

אם אתה שוקל פלטפורמת AI ארגונית, בנה רשימת שאלות אבטחה לספקים: מה זמן התגובה הממוצע שלהם לפגיעויות קריטיות? האם הם מספקים עדכונים אוטומטיים או דורשים התקנה ידנית? האם יש להם תהליך גילוי פגיעויות פנימי או שהם מסתמכים על חוקרים חיצוניים?

עבור חברות שבונות מערכות AI מותאמות אישית, זה מחזק את הצורך בארכיטקטורת אבטחה רב-שכבתית: בידוד רשת, הרשאות מינימליות, ובדיקות חדירה תקופתיות. מערכת שבנויה נכון לא מאפשרת לפגיעות בודדת לחשוף את כל בסיס הנתונים. קרא עוד על סוכני AI לעסקים ועל הדרישות הייחודיות שלהם.

מקורות

שאלות נפוצות

איך אני יודע אם המופע של ServiceNow שלי עצמאי או בענן?

אם אתה מתחבר לכתובת URL שמסתיימת ב-service-now.com, המופע מתארח בענן ועודכן אוטומטית. אם אתה מתחבר לשרת פנימי או לכתובת מותאמת אישית, המופע עצמאי ואתה צריך להתקין את התיקונים באופן ידני.

מה ההבדל בין פגיעות בדירוג 10.0 לבין פגיעות רגילה?

דירוג 10.0 אומר שהפגיעות ניתנת לניצול מרחוק ללא אימות, לא דורשת אינטראקציה של משתמש, ומאפשרת שליטה מלאה במערכת. זה הדירוג הגבוה ביותר האפשרי, ומצריך תיקון מיידי.

רוצים לדעת מה זה אומר אצלכם?

שיחה קצרה, בלי התחייבות, ונגיד לכם אם זה רלוונטי לעסק שלכם או לא.