
ServiceNow Virtual Agent भेद्यता (CVE-2025-12420) का अनुसंधान और विश्लेषण, जिसमें आक्रमण प्रवाह, MITRE ATT&CK मैपिंग, पहचान रणनीतियाँ और शमन अनुशंसाएँ शामिल हैं।
AI सुरक्षा घटना अनुसंधान: ServiceNow वर्चुअल एजेंट भेद्यता (CVE-2025-12420)
वर्चुअल एजेंट प्रमाणीकरण प्रक्रिया में कमजोरियों के कारण, हमलावर निम्नलिखित कर सकते थे:
| श्रेणी | विवरण |
|---|---|
| भेद्यता | CVE-2025-12420 |
| प्लेटफॉर्म | ServiceNow AI Platform |
| प्रभावित घटक | Virtual Agent API & Now Assist AI Agents |
| गंभीरता | गंभीर |
| CVSS स्कोर | 9.3 |
| भेद्यता प्रकार | प्रमाणीकरण बायपास / विशेषाधिकार वृद्धि |
| प्रकटीकरण वर्ष | 2025 |
| प्रभाव | अनधिकृत प्रतिरूपण और प्रशासनिक पहुंच |
हमले को इस प्रकार संक्षेपित किया जा सकता है:
ServiceNow ने अक्टूबर 2025 में भेद्यता को संबोधित करने के लिए सुरक्षा अद्यतन जारी किए। संगठनों को चाहिए:
यह घटना कई महत्वपूर्ण AI सुरक्षा सबक को उजागर करती है:
ServiceNow वर्चुअल एजेंट भेद्यता (CVE-2025-12420) दर्शाती है कि कैसे प्रमाणीकरण, पहचान सत्यापन और AI एजेंट अनुमतियों में कमजोरियां मिलकर एक गंभीर सुरक्षा जोखिम पैदा कर सकती हैं। यद्यपि भेद्यता AI-सक्षम घटकों में उत्पन्न हुई, मूल कारण पारंपरिक सुरक्षा विफलताएं थीं जो AI स्वचालन द्वारा प्रवर्धित हुईं।
यह मामला एक अनुस्मारक के रूप में कार्य करता है कि AI सिस्टम को किसी भी महत्वपूर्ण उद्यम प्रौद्योगिकी पर लागू उसी कठोरता के साथ डिजाइन, तैनात और निगरानी किया जाना चाहिए। AI अपनाने वाले संगठनों को समान घटनाओं के जोखिम को कम करने के लिए मजबूत प्रमाणीकरण, न्यूनतम विशेषाधिकार पहुंच नियंत्रण, निरंतर निगरानी और नियमित सुरक्षा मूल्यांकन लागू करना चाहिए।
| ATT&CK रणनीति | ATT&CK तकनीक | आईडी | घटना से प्रासंगिकता |
|---|
| प्रारंभिक पहुंच | सार्वजनिक-मुख एप्लिकेशन का शोषण | T1190 | हमलावरों ने बाहरी एकीकरणों के लिए उजागर वर्चुअल एजेंट API में कमजोरियों का शोषण किया। |
| विशेषाधिकार वृद्धि | विशेषाधिकार वृद्धि के लिए शोषण | T1068 | भेद्यता ने हमलावरों को प्रशासनिक विशेषाधिकार प्राप्त करने में सक्षम बनाया। |
| विशेषाधिकार वृद्धि | उन्नयन नियंत्रण तंत्र का दुरुपयोग | T1548 | कमजोर प्राधिकरण नियंत्रणों ने AI एजेंट विशेषाधिकारों के दुरुपयोग की अनुमति दी। |
| स्थायित्व | खाता हेरफेर | T1098 | हमलावर अनधिकृत प्रशासक खाते बना सकते थे। |
| रक्षा चोरी / स्थायित्व | वैध खाते | T1078 | हमलावरों ने वैध उपयोगकर्ताओं का रूप धारण किया और विश्वसनीय पहचानों के तहत कार्रवाइयां कीं। |