CANLI · 1010 haber akışta Son güncelleme 06:59
2 Eylül 2026
Security · BleepingComputer

ServiceNow, AI Platform'da Azami Seviyede Üç Güvenlik Açığını Duyurdu

ServiceNow, AI Platform'da kod ve SQL enjeksiyonu ile yetki yükseltmeye yol açan üç kritik güvenlik açığını yamaladı. Etkilenen sistemler için acil güncelleme öneriliyor.

28 Ağustos 2026

Ne oldu?

ServiceNow, yapay zeka tabanlı AI Platform ürününde keşfedilen ve azami seviyede (CVSS 10/10) olarak derecelendirilen üç güvenlik açığını duyurdu. Bu açıklar, kod enjeksiyonu, SQL enjeksiyonu ve yetki yükseltme saldırılarına olanak tanıyabilecek nitelikte. Şirket, bu zafiyetleri kapatmak için güvenlik yamaları yayınladı ve müşterilerini acil güncelleme yapmaya çağırdı.

Neden önemli?

Bu açıkların istismar edilmesi durumunda, saldırganlar sistemde rastgele kod çalıştırabilir, veritabanına yetkisiz erişim sağlayabilir veya kullanıcı yetkilerini yükselterek yönetim seviyesinde kontrol elde edebilir. Özellikle kurumsal düzeyde kullanılan ServiceNow platformları, kritik iş süreçlerini yönettiği için bu açıklar büyük veri ihlallerine ve hizmet kesintilerine yol açabilir. Ayrıca, bu tür açıkların aktif olarak istismar edildiği gözlemlenmişse (kesin değil), risk daha da artmaktadır.

Kim veya ne etkileniyor?

ServiceNow AI Platform'un belirli sürümlerini kullanan tüm kuruluşlar etkilenme riski altında. Özellikle platformu yapay zeka destekli iş akışları, otomasyon ve veri analizi için kullanan şirketler, bu açıklara karşı savunmasız durumda. Hangi sürümlerin etkilendiği henüz tam olarak açıklanmadı, ancak ServiceNow'un yayınladığı güvenlik bülteninde ilgili sürümler ve yamalar listelenmiştir. Kurumların kendi sürümlerini kontrol etmesi gerekiyor.

Ne yapılmalı?

ServiceNow müşterileri, şirketin resmi güvenlik bültenini inceleyerek etkilenen sürümlerini belirlemeli ve en kısa sürede güncelleme yapmalıdır. Ayrıca, geçici çözüm olarak ağ erişim kontrolleri ve web uygulama güvenlik duvarları (WAF) üzerinden bu açıkları hedef alan saldırıları engellemek için ek önlemler alınabilir. Sistem yöneticileri, olay günlüklerini ve erişim kayıtlarını gözden geçirerek şüpheli aktivite olup olmadığını kontrol etmelidir. Yama yapılamıyorsa, platformu geçici olarak devre dışı bırakmak veya yetkisiz erişimi sınırlamak gibi alternatif önlemler değerlendirilmelidir.

Kaynaklar

Güne dön