Неоторизиран достъп през API отключва сериозен риск за корпоративни инстанции
ServiceNow потвърждава инцидент със сигурността, при който атакуващи са успели да използват уязвим API endpoint за достъп до клиентски инстанции без автентикация. Атаката е позволила извличане на данни от различни системни таблици, след като е било открито „аномално поведение“ в платформата.
Компанията е приложила спешна корекция на 5 юни 2026 г., като е ограничила достъпа до засегнатия endpoint само за автентикирани потребители.
Как е реализирана атаката
Според наличната информация, уязвимостта е била свързана с REST API endpoint:
/api/now/related_list_edit/create
В засегнатите конфигурации той е бил достъпен с параметър, позволяващ:
requires_authentication=false
Това е позволило на атакуващи да изпращат заявки без логване и да извличат данни от ServiceNow инстанции.
След пача настройката е променена на:
requires_authentication=true
Какви данни са били потенциално изложени
ServiceNow не разкрива конкретни пробиви, но платформата обичайно съдържа силно чувствителна информация, включително:
- IT support тикети и инциденти
- служителски записи и HR данни
- вътрешна документация
- asset и инфраструктурни инвентари
- security incident отчети
- конфигурации на корпоративни системи
Това превръща инцидента в особено рисков, тъй като support ticket системите често съдържат:
- API ключове
- пароли
- временни токени
- чувствителни технически инструкции
Как е открит инцидентът
Компанията е забелязала „аномална активност“ и е започнала вътрешно разследване. Паралелно с това са изпратени уведомления към засегнати клиенти чрез support канали.
Според администраторски дискусии, атаките са включвали заявки към API от IP адрес:
51.159.98.241
Кой е засегнат
Според ServiceNow, рискът засяга:
- клиенти на Australia platform release
- или по-стари версии с определени конфигурационни промени
Компанията подчертава, че ако клиент не е получил уведомление, вероятно не е засегнат.
Защо този инцидент е критичен
Този случай е особено чувствителен, защото ServiceNow е централен хъб за:
- ITSM процеси
- инцидент мениджмънт
- корпоративна сигурност
- вътрешни бизнес операции
Компрометиране на такива системи не означава просто изтичане на данни, а потенциален достъп до цялата оперативна инфраструктура на организацията.
Препоръки към администраторите
ServiceNow и независими анализатори препоръчват:
- проверка на логове за заявки към
/api/now/related_list_edit - търсене на активност от IP
51.159.98.241 - преглед на тикети за изтекли секрети
- ротация на всички API ключове и токени
- активиране и засилване на API логиране
Статус на уязвимостта
Към момента ServiceNow все още оценява дали ще бъде издаден CVE идентификатор, което подсказва, че анализът на пълния обхват на инцидента продължава.









