ServiceNow AI Platform එකේ නවතම CVE-2026-6875 දුර්බලතාවය සම්බන්ධයෙන් සයිබර් ලෝකය තදින් අවධානය යොමු කර තිබේ. මෙම දුර්බලතාවය හරහා පූර්ව-අනුවාදන (pre‑auth) අයදුම්කරුට කිසිදු පරිශීලක නාමයක් හෝ රහස් පදයක් අවශ්ය නොවී, පද්ධතියේ සෑන්ඩ්බොක්ස් පරිසරය පලා යාමට ඉඩ සලසයි.
විස්තරාත්මකව කියනවානම්, ServiceNow AI Platform එකේ පරිශීලක හෝ වැඩපිළිවෙලින් සැපයූ කේතය සීමිත sandbox එකක ක්රියාත්මක වේ. CVE-2026-6875 යනු එම සීමාව බිඳ දමා, ඕනෑම කේතයක් පද්ධතියේ අධිකාරී අවසරයන් සමඟ ක්රියාත්මක කිරීමට ඉඩ දෙයි. විශේෂයෙන් /assessment_thanks.do එන්ඩ්පොයින්ට් එකට HTTP POST ඉල්ලීමක් යැවීමෙන්, ලොග් ඉන් පියවරක් නොමැතිව RCE (Remote Code Execution) සිදු කළ හැකිය.
මෙම ප්රහාරය සාර්ථකව සිදු වුවහොත්, ServiceNow උදාහරණය පූර්ණයෙන්ම පාලනයට ලක් වන අතර, ඒ සමඟ ඒ උදාහරණයට සම්බන්ධ සියලු proxy server ගූඩනෙලට ගොඩනැගේ. ITSM ටිකට්, CMDB රෙකෝඩ්, ඒකකයේ ගබඩා කර ඇති API keys, service account වැනි රහස් තොරතුරු සම්පූර්ණයෙන්ම හෙළි කරයි. ඉන්පසු, automation workflow භාවිතා කරමින් සම්පූර්ණ ආයතනයේ පද්ධතිවලට අධිකාරි ක්රියාත්මක කළ හැකිය.
ServiceNow පාර්ශවයෙන් ජූනි 2026 දී Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13 වැනි නව පෑච් නිකුත් කර ඇත. ස්වයං-ආධාරිත (self‑hosted) උදාහරණයක් පවත්වාගෙන සිටින සංවිධාන කිසිදු පෑච් එකක් අයදුම් නොකළහොත්, මේ අවස්ථාව ඉතා තද ඉඩක් ඇති කරයි. සේවාදායක (hosted) පාරිභෝගිකයන්ටත් පෑච් තත්වය පරීක්ෂා කිරීම අත්යවශ්යයි.
ශ්රී ලංකාවට ඇති වැදගත්කම
- IT සේවා සැපයුම්කරුවන් – ServiceNow භාවිතා කරන ආයතනවලට මෙම දුර්බලතාවය හේතුවෙන් ගිණුම් රහස් හෝ සේවා එකතු කිරීමේ තොරතුරු හෙළි විය හැකිය. ඉක්මනින් පෑච් අයදුම් කිරීමෙන් ව්යාපාරික අලාභය වැළැක්විය හැක.
- සොෆ්ට්වෙයා සංවර්ධකයින් – AI platform වල sandbox පද්ධති කෙරෙහි අවධානය යොමු කර, කේත ලේඛන වල සුරක්ෂිත භාවිතය ගැන ඉගෙන ගැනීමට අවස්ථාව ලැබේ.
- විශ්වවිද්යාල සහ පාසල් සිසුන් – සයිබර් ආරක්ෂණය, AI, cloud සේවා පිළිබඳ ව්යාපාරික අවදානම් ගැන නවතම උදාහරණයක් ලෙස මෙම සිදුවීම භාවිතා කළ හැක.
ඉදිරියට, සෑම ServiceNow පරිපාලකයෙකුටම පෑච් එකක් අයදුම් කිරීම, ලොග් ගොනු නිරීක්ෂණය, සහ අසාමාන්ය POST ඉල්ලීම් සඳහා SIEM නීති සකස් කිරීම අත්යවශ්ය වේ. මෙම අවදානම තවත් පැතිරීම තවදුරටත් වැළැක්වීමට, අදම ක්රියාත්මක වන්න.