Компания ServiceNow, разработчик облачных платформ для автоматизации рабочих процессов, уведомила часть своих клиентов о серьезной проблеме безопасности. Уязвимость в одной из конечных точек программного интерфейса (API) могла быть использована злоумышленниками для несанкционированного доступа к данным пользователей.
Суть проблемы и устранение
Согласно бюллетеню поддержки, опубликованному на портале ServiceNow, выявленная уязвимость позволяла неаутентифицированному пользователю в определенных обстоятельствах получить расширенный доступ к экземплярам системы. Эксплуатация недостатка давала возможность запрашивать данные из таблиц клиентов, однако конкретный тип скомпрометированной информации компания не раскрыла.
Устранение уязвимости произошло 5 июня 2026 года. В этот день конфигурация API-интерфейса была изменена, чтобы ограничить доступ к нему исключительно для аутентифицированных пользователей.
Кого затронула уязвимость?
По данным ServiceNow, проблема в основном затронула клиентов, использующих версию платформы «Australia», а также тех, кто использовал более старые версии с определенными пользовательскими конфигурациями. Компания подчеркнула, что проблема безопасности касается пользователей, которые либо работают на платформе «Australia», либо внесли определенные изменения в конфигурацию экземпляров на версиях, предшествующих «Australia».
Экземпляры систем ServiceNow обычно хранят обширный объем конфиденциальных корпоративных данных, таких как заявки в службу поддержки, записи о сотрудниках, внутренняя документация, инвентарные списки активов, отчеты об инцидентах безопасности, данные о рабочих процессах и конфигурациях корпоративных систем. Тем не менее, в компании отметили, что это не означает автоматической компрометации всех перечисленных данных для каждого затронутого клиента.
Рекомендации для администраторов
ServiceNow уведомила затронутых клиентов, открыв соответствующие обращения в службу поддержки. Клиентам ServiceNow, у которых нет открытого обращения по этому вопросу, можно считать, что их данные в безопасности.
Администраторам систем рекомендуется провести следующие действия:
- Проверить журналы на наличие подозрительных запросов к
/api/now/related_list_edit. - Особое внимание уделить запросам, исходящим с IP-адреса
51.159.98.241. - Проанализировать раскрытые заявки и записи на предмет конфиденциальной информации.
- Обновить пароли и токены, которые могли быть переданы через рабочие процессы поддержки.
- Убедиться, что ведение журналов API включено для полного мониторинга.
13.06.2026