ServiceNow AI платформасындағы 3 сыни код енгізу осалдығын түзетті

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
ServiceNow төрт осалдыққа, соның ішінде AI платформасындағы үш сыни код енгізу мәселесіне түзетулер шығарды, әрқайсысы CVSS 10 бағасымен. Осалдықтар аутентификациясыз шабуылдаушыларға төмен күрделіліктегі шабуылдарда ерікті код немесе SQL орындауға мүмкіндік береді. Хотфикстер Xanadu, Yokohama, Zurich және Australia релиздері үшін қолжетімді.
Негізгі фактілер
- CVE-2026-18885 белгілі бір жағдайларда ServiceNow платформасында ерікті код орындауға мүмкіндік береді.
- CVE-2026-18886 — шабуылдаушыға ерікті деректерді жасауға немесе өзгертуге және артықшылықтарды арттыруға мүмкіндік беретін дұрыс емес қол жеткізуді басқару мәселесі.
- CVE-2026-74820 — ServiceNow дерекқорына ерікті SQL сұраныстарын орындауға мүмкіндік беретін SQL инъекциясы осалдығы.
- CVE-2026-6876 — CVSS 8,7 бағасымен жоғары қауіпті құмсалғыштан шығу осалдығы, оны Now Platform-да код орындау үшін аутентификациясыз пайдалануға болады.
- ServiceNow барлық төрт осалдыққа орналастырылған инстанстарда түзетулер және өздігінен орналастырылған инстанстар үшін хотфикстер шығарды.
Сыни осалдықтар
ServiceNow төрт осалдықты, соның ішінде ServiceNow AI платформасындағы үш сыни код енгізу мәселесін түзеткенін жариялады, әрқайсысы CVSS 10/10 максималды бағасымен. Бірінші сыни қате, CVE-2026-18885, белгілі бір жағдайларда шабуылдаушыға ServiceNow платформасында ерікті код орындауға мүмкіндік береді. Екінші сыни ақау, CVE-2026-18886, — шабуылдаушыға ерікті деректерді жасауға немесе өзгертуге және артықшылықтарды арттыруға мүмкіндік беретін дұрыс емес қол жеткізуді басқару мәселесі. Үшінші сыни осалдық, CVE-2026-74820, — ServiceNow дерекқорына ерікті SQL сұраныстарын орындауға мүмкіндік беретін SQL инъекциясы. Үш осалдықтың ешқайсысы аутентификацияны немесе пайдаланушымен әрекеттесуді қажет етпейді және үшеуі де төмен күрделіліктегі шабуылдарда пайдаланылуы мүмкін.
Түзетулердің қолжетімділігі
ServiceNow барлық төрт осалдыққа өзінің орналастырылған инстанстарында түзетулер шығарды. Компания сонымен қатар өздігінен орналастырылған инстанстар үшін хотфикстер шығарып, клиенттерге оларды мүмкіндігінше тезірек қолдануды ұсынды. Хотфикстер ServiceNow Xanadu, Yokohama, Zurich және Australia релиздері үшін қолжетімді. Төртінші мәселе, CVE-2026-6876, — CVSS 8,7 бағасымен жоғары қауіпті құмсалғыштан шығу осалдығы, оны Now Platform-да код орындау үшін аутентификациясыз пайдалануға болады.
Қауіпсіздік қызметтерінің әрекеті
iCOUNTER алаяқтыққа қарсы күрес директоры Джейсон Браун қауіпсіздік қызметтері ең алдымен өздерінің ServiceNow инстанстарын түзетуі керек деп мәлімдеді, өйткені шабуылдаушылар жаңа осалдықтарды тез пайдаланады. Браун өз инфрақұрылымында ServiceNow-мен жұмыс істейтін ұйымдар түзетуді өз бетінше іздеп, жоспарлап және қолдануға мәжбүр екенін, бұл процесс жиі апталарға созылатынын атап өтті. Ол осы апталар ішінде GraphQL Composite Data API код енгізу қатесіне немесе SQL инъекциясына арналған жұмыс эксплойты бар аутентификациясыз шабуылдаушының HR жазбаларына, жеткізушілерді онбордингтеуге және қаржылық келісімдерге іргелес жүйелерге қол жеткізудің нақты мүмкіндігі бар екенін ескертті. Браун өздігінен орналастырылған ServiceNow-мен жұмыс істейтін қауіпсіздік қызметтеріне бұл мәселені шұғыл деп санап, түзетудің қолданылғанын осы аптада растауды, әдеттегі жаңарту циклін күтпеуді кеңес етті.