ServiceNow разследва инцидент

Неоторизиран достъп през API отключва сериозен риск за корпоративни инстанции

ServiceNow потвърждава инцидент със сигурността, при който атакуващи са успели да използват уязвим API endpoint за достъп до клиентски инстанции без автентикация. Атаката е позволила извличане на данни от различни системни таблици, след като е било открито „аномално поведение“ в платформата.

Компанията е приложила спешна корекция на 5 юни 2026 г., като е ограничила достъпа до засегнатия endpoint само за автентикирани потребители.

Как е реализирана атаката

Според наличната информация, уязвимостта е била свързана с REST API endpoint:
/api/now/related_list_edit/create

В засегнатите конфигурации той е бил достъпен с параметър, позволяващ:

  • requires_authentication=false

Това е позволило на атакуващи да изпращат заявки без логване и да извличат данни от ServiceNow инстанции.

След пача настройката е променена на:

  • requires_authentication=true

Какви данни са били потенциално изложени

ServiceNow не разкрива конкретни пробиви, но платформата обичайно съдържа силно чувствителна информация, включително:

  • IT support тикети и инциденти
  • служителски записи и HR данни
  • вътрешна документация
  • asset и инфраструктурни инвентари
  • security incident отчети
  • конфигурации на корпоративни системи

Това превръща инцидента в особено рисков, тъй като support ticket системите често съдържат:

  • API ключове
  • пароли
  • временни токени
  • чувствителни технически инструкции

Как е открит инцидентът

Компанията е забелязала „аномална активност“ и е започнала вътрешно разследване. Паралелно с това са изпратени уведомления към засегнати клиенти чрез support канали.

Според администраторски дискусии, атаките са включвали заявки към API от IP адрес:

  • 51.159.98.241

Кой е засегнат

Според ServiceNow, рискът засяга:

  • клиенти на Australia platform release
  • или по-стари версии с определени конфигурационни промени

Компанията подчертава, че ако клиент не е получил уведомление, вероятно не е засегнат.

Защо този инцидент е критичен

Този случай е особено чувствителен, защото ServiceNow е централен хъб за:

  • ITSM процеси
  • инцидент мениджмънт
  • корпоративна сигурност
  • вътрешни бизнес операции

Компрометиране на такива системи не означава просто изтичане на данни, а потенциален достъп до цялата оперативна инфраструктура на организацията.

Препоръки към администраторите

ServiceNow и независими анализатори препоръчват:

  • проверка на логове за заявки към /api/now/related_list_edit
  • търсене на активност от IP 51.159.98.241
  • преглед на тикети за изтекли секрети
  • ротация на всички API ключове и токени
  • активиране и засилване на API логиране

Статус на уязвимостта

Към момента ServiceNow все още оценява дали ще бъде издаден CVE идентификатор, което подсказва, че анализът на пълния обхват на инцидента продължава.

e-security.bg

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy