CVE-2025-12420
تصعيد امتيازات غير مصادق عليه في منصة ServiceNow للذكاء الاصطناعي
- تم النشر
- 12/01/2026
- محدث
- 26/02/2026
- تخصيص CNA
- SN
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:C/RE:H/U:Amberمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم تحديد ثغرة أمنية في منصة ServiceNow للذكاء الاصطناعي قد تمكن مستخدمًا غير مصادق عليه من انتحال شخصية مستخدم آخر وتنفيذ العمليات التي يحق للمستخدم المنتحَل تنفيذها. عالجت ServiceNow هذه الثغرة من خلال نشر تحديث أمني ذي صلة على النسخ المستضافة في أكتوبر 2025. كما تم توفير تحديثات أمنية لعملاء ServiceNow الذين يستضيفون النظام بأنفسهم، وللشركاء، وللعملاء المستضافين ذوي التكوينات الفريدة. بالإضافة إلى ذلك، تمت معالجة الثغرة في إصدارات تطبيقات المتجر المدرجة. نوصي العملاء بتطبيق التحديث الأمني المناسب أو الترقية فورًا إذا لم يقوموا بذلك بالفعل.
المصادر
1البحث والتحليل لثغرة وكيل الخدمة الافتراضي (ServiceNow Virtual Agent) (CVE-2025-12420)، بما في ذلك سير الهجوم، وتخطيط MITRE ATT&CK، واستراتيجيات الكشف، وتوصيات التخفيف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.