LONDON (IT BOLTWISE) – Eine einheitliche Infrastruktur hat offenbar seit 2025 Datensätze aus Salesforce- und ServiceNow- Portalen gezogen. Der Schlüssel ist laut Recherche ein dauerhaft genutztes Gastprofil, das mehr Rechte besitzt als für öffentliche Inhalte nötig wären. Angreifer greifen dabei sowohl Aura-basierte Endpunkte als auch neuere UI-API-Strukturen sowie eine ServiceNow Service-Portal-Suche an. Für IT-Teams wird damit vor allem die Berechtigungslogik rund um den anonymen Zugriff zur zentralen Stellschraube.

Salesforce- und ServiceNow-Portale: Eine Kampagne nutzt zu weit privilegierte Gastzugriffe
Salesforce- und ServiceNow-Portale: Eine Kampagne nutzt zu weit privilegierte Gastzugriffe (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Was auf den ersten Blick wie ein weiterer Fall von „Guest-Access-Abuse“ wirkt, entpuppt sich laut einer technischen Auswertung der Agent-Security-Plattform Reco als systematisches Ausnutzen derselben Sicherheitsannahme in zwei sehr verbreiteten SaaS-Umgebungen. In der Recherche steht eine Kampagne im Mittelpunkt, die Reco nach einem Domain-Bezug benennt, der zum IP-Adressmuster der Angreifer-Infrastruktur passt. Der Ablauf folgt dabei nicht dem klassischen Muster, bei dem nur eine einzelne Plattform oder nur ein einzelner Bereich einer Plattform im Fokus steht. Stattdessen wird beschrieben, dass ein und derselbe Server parallel in Salesforce-Experience-Cloud-Setups und in ServiceNow-Portalen Datenzugriffe provoziert.

Technisch lässt sich der Vorgang in der Analyse relativ klar nach einem gemeinsamen Ursprung sortieren: Laut Reco wird das Geschehen auf einen einzelnen Host zurückgeführt, der unter der IP 158.220.87.79 betrieben wird. Der Server laufe in einer „commodity“-VPS-Umgebung und nutze zudem einen für die Ermittler wiedererkennbaren Client-Fingerprint. Bemerkenswert ist vor allem, dass die Transport- und Request-Signatur in Form des Default-User-Agents aus Go’s net/http-Bibliothek wiederholt erscheint. Das spricht nach der Darstellung der Forschung dafür, dass keine Browser-Interaktion im Spiel ist, sondern ein kompiliertes Tool, das gezielt Endpunkte abarbeitet. Passive DNS-Daten sollen zudem zeigen, dass eine zugehörige Domain bereits seit März 2025 auf diese IP zeigt und die Infrastruktur nicht gewechselt hat.

Die Angriffsoberfläche geht dabei über die in der Praxis häufigsten Salesforce-Szenarien hinaus. Viele bekannte Fälle in diesem Kontext, die in der Vergangenheit besonders Aufmerksamkeit bekamen, spielten sich in älteren Teilen der Plattform ab – etwa über Salesforce Aura. Reco beschreibt, dass diese Schiene auch im aktuellen Fall einen großen Teil der beobachteten Aktivität abdeckt; so soll ein Ziel mehr als 560.000 Events aus derselben Quell-IP protokolliert haben. Gleichzeitig zeigt die Analyse aber eine zweite Ebene: Der Zugriff reicht auch in Lightning-Web-Runtime-Assets über die UI-API, also eine Datenlage, die für Entwickler gedacht ist und laut Recherche in diesem Kontext kaum öffentlich dokumentierte Schwachstellenmuster oder bekannte Scanning-Tools aufweist. Die Forscher ordnen diesen Teil der Aktivität so ein, dass API-Versionen von v56.0 bis v66.0 in einer Sequenz abgearbeitet werden, was wie ein „Version Sweep“ wirkt.

Auf ServiceNow wechselt das Muster nicht inhaltlich, aber in der Ausprägung. Statt eines Salesforce-spezifischen Frameworks wird in der Recherche ein Service-Portal-Such-Endpunkt als Ziel genannt: POST /api/now/sp/search. Auch hier betonen die Autoren, dass diese Stelle nur begrenzt öffentlich dokumentiert sei, was Angreifern nicht selten hilft, denn es fehlt an etablierten Prüfabläufen und harten Abwehrregeln. Entscheidend ist jedoch weniger der konkrete Pfad als die interne Logik, die am Ende bestimmt, welche Daten ein anonymer Kontext tatsächlich liefern darf. Reco argumentiert, dass die Kampagne aus genau dieser Lücke entsteht: Ein Gastidentitätsprofil wird so konfiguriert, dass es mehr Leserechte besitzt, als für wirklich öffentliche Inhalte erforderlich wären. Wenn das Guest-Profil etwa Datensätze lesen kann, werden diese Datensätze faktisch zu „öffentlich“, selbst dann, wenn ein Besucher im Browser normalerweise erst nach einem Login Inhalte sehen dürfte.

Für Security-Teams heißt das: Die Abwehr beginnt nicht primär bei dem Endpunkt, sondern bei der Berechtigungsgranularität rund um das Gastprofil. In der Analyse werden für Salesforce konkrete Sichtpunkte genannt, an denen sich die Aktivität typischerweise abbildet. Dazu zählen Event Monitoring oder Shield, die sich auf AuraRequest- und Sites-Logereignisse stützen können. Gesucht werden sollen unter anderem Requests mit dem Go-http-client User-Agent, der spezifischen Quell-IP und Pfaden, die auf /webruntime/api/services/data hinweisen. Zusätzlich sollen ungewöhnliche Peaks bei Selbstregistrierungen sichtbar werden, etwa unter /SiteRegister und /CommunitiesSelfReg. Für ServiceNow wird eine ähnliche Logik vorgeschlagen, nur mit anderen Datenstrukturen: Über die Transaktionslog-Tabelle syslog_transaction könne man nach Source-IP filtern und URLs berücksichtigen, die mit /api/now/sp/search beginnen. Als Signal gelten laut Recherche auch Zeilen, in denen neu angelegte Gast-Kontexte auftauchen und die Ausgabelänge ungewöhnlich ausfällt – ein typischer Indikator dafür, dass ein Tool nicht „normale“ Suchanfragen stellt, sondern systematisch Material abzieht.

Die Gegenmaßnahmen, die Reco empfiehlt, sind konsequent auf „Guest-Profile härten“ ausgerichtet. Auf Salesforce soll nicht der UI-API-Mechanismus selbst als falsch betrachtet werden, sondern die Rechte, die dem persistenten Gastnutzer zugeordnet sind. Die Experience-Cloud-Setups halten einen nicht-löschbaren Gastuser vor, der Gäste aus dem anonymen Bereich repräsentiert; die Forschung setzt daher bei Sharing-Regeln an, um unnötige Objekt- und Feldzugriffe aus dem Gastprofil zu entfernen. Außerdem wird vorgeschlagen, Self-Registration zu deaktivieren, wenn sie nicht zwingend benötigt wird, und eine Experience-Builder-Einstellung zu prüfen, die es Guest-Usern erlaubt, öffentliche APIs zu erreichen. Bei ServiceNow fokussiert die Fix-Logik auf die Exponierung: Welche Suchquellen werden für öffentliche Portalflächen überhaupt freigegeben, und welche Knowledge-Base-Lese-Kriterien entscheiden darüber, was eine anonyme Suche zurückgibt? Damit rückt ein Teil der Konfiguration in den Vordergrund, der oft „funktional“ betrachtet wird, aber bei falschen Kriterien effektiv als Datenleck wirkt.

Für die Markt- und Budgetseite ergibt sich daraus eine spürbare Konsequenz: Teams, die den Schutz ihrer Anwendungen nur auf „klassische“ API-Rate-Limits oder auf Endpunkt-Blocking reduzieren, laufen Gefahr, genau die Ebene zu übersehen, an der die falsche Berechtigung sitzt. In der Recherche wird zudem erwähnt, dass die Infrastruktur weiterhin aktiv sei und die Menge der Anfragen zunehme. Reco habe die Aktivität bislang nicht an eine klar benannte Gruppe gebunden. Das macht die strategische Planung für CIOs und CISOs nicht leichter, aber sie verschiebt die Priorität: Wer App-Exposure bewertet, sollte nicht nur prüfen, welche URLs existieren, sondern auch, welche Identitäten in einem anonymen oder „guest“-ähnlichen Kontext tatsächlich lesen dürfen und wie konsistent das über unterschiedliche Frameworks hinweg ist.

Abseits der konkreten Kampagne lohnt sich daher ein Blick auf den allgemeineren Sicherheitsnutzen solcher Fallstudien: Wenn eine einzelne Infrastruktur gleichzeitig Salesforce Aura-, UI-API- und ServiceNow-Search-Endpunkte durchschaut, bedeutet das, dass App- und Identity-Schutz nicht als getrennte Silos gedacht werden dürfen. Reco verweist zudem auf einen Planungsleitfaden für KI-Sicherheitsinvestitionen, der laut Text helfen soll, Budgets zu dimensionieren, Anbieter zu bewerten und Business-Cases für die Geschäftsleitung aufzusetzen. Für Unternehmen, die gerade zwischen mehreren Projekten priorisieren, ist die Kernaussage übersetzbar: Die schnellste Risikoreduktion entsteht oft dort, wo Konfigurationslogik und Berechtigungen enger mit den tatsächlichen Datenrückgabefunktionen der Plattform gekoppelt werden – und nicht dort, wo nur die Symptom-Endpunkte beobachtet werden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Salesforce- und ServiceNow-Portale: Eine Kampagne nutzt zu weit privilegierte Gastzugriffe - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Salesforce- und ServiceNow-Portale: Eine Kampagne nutzt zu weit privilegierte Gastzugriffe".
Stichwörter AI API Artificial Intelligence Aura Cybersecurity Guest Access Hacker IT-Sicherheit KI Künstliche Intelligenz Log Analysis Netzwerksicherheit Salesforce Security Service Now Service Portal Ui-api
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Salesforce- und ServiceNow-Portale: Eine Kampagne nutzt zu weit privilegierte Gastzugriffe" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Salesforce- und ServiceNow-Portale: Eine Kampagne nutzt zu weit privilegierte Gastzugriffe" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Salesforce- und ServiceNow-Portale: Eine Kampagne nutzt zu weit privilegierte Gastzugriffe« bei Google Deutschland suchen, bei Bing oder Google News!


    734 Leser gerade online auf IT BOLTWISE
    KI-Jobs