CVE-2025-12420
अप्रमाणित विशेषाधिकार वृद्धि (Privilege Escalation) ServiceNow AI प्लेटफ़ॉर्म में
- प्रकाशित
- 12 जन॰ 2026
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- SN
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:C/RE:H/U:Amberउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ServiceNow AI प्लेटफ़ॉर्म में एक भेद्यता की पहचान की गई है जो एक अनप्रमाणित उपयोगकर्ता को किसी अन्य उपयोगकर्ता का रूप धारण करने और उस उपयोगकर्ता द्वारा किए जाने योग्य संचालन करने में सक्षम बना सकती है। ServiceNow ने अक्टूबर 2025 में होस्ट किए गए इंस्टेंस पर एक प्रासंगिक सुरक्षा अद्यतन तैनात करके इस भेद्यता का समाधान किया है। ServiceNow के स्व-होस्टेड ग्राहकों, भागीदारों और अद्वितीय कॉन्फ़िगरेशन वाले होस्ट किए गए ग्राहकों को भी सुरक्षा अद्यतन प्रदान किए गए हैं। इसके अतिरिक्त, सूचीबद्ध Store ऐप संस्करणों में भी भेद्यता का समाधान किया गया है। हम अनुशंसा करते हैं कि ग्राहक, यदि उन्होंने पहले से ऐसा नहीं किया है, तो उचित सुरक्षा अद्यतन तुरंत लागू करें या अपग्रेड करें।
स्रोत
1ServiceNow Virtual Agent भेद्यता (CVE-2025-12420) का अनुसंधान और विश्लेषण, जिसमें आक्रमण प्रवाह, MITRE ATT&CK मैपिंग, पहचान रणनीतियाँ और शमन अनुशंसाएँ शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।