На главную

ServiceNow исправила 3 критические уязвимости внедрения кода

2 мин
ServiceNow исправила 3 критические уязвимости внедрения кода

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

ServiceNow выпустила исправления для четырёх уязвимостей, включая три критические проблемы внедрения кода в платформе ИИ, каждая с оценкой CVSS 10. Уязвимости позволяют неаутентифицированным злоумышленникам выполнять произвольный код или SQL при атаках низкой сложности. Хотфиксы доступны для релизов Xanadu, Yokohama, Zurich и Australia.

Ключевые факты

  • CVE-2026-18885 позволяет выполнять произвольный код в платформе ServiceNow при определённых обстоятельствах.
  • CVE-2026-18886 — проблема неправильного контроля доступа, которая может позволить злоумышленнику создавать или изменять произвольные данные и повышать привилегии.
  • CVE-2026-74820 — уязвимость SQL-инъекции, позволяющая выполнять произвольные SQL-запросы к базе данных ServiceNow.
  • CVE-2026-6876 — уязвимость выхода из песочницы высокой степени опасности с оценкой CVSS 8,7, которую можно эксплуатировать без аутентификации для выполнения кода в Now Platform.
  • ServiceNow выпустила исправления для всех четырёх уязвимостей в размещённых инстансах и хотфиксы для самостоятельно размещённых инстансов.

Критические уязвимости

ServiceNow объявила об исправлении четырёх уязвимостей, включая три критические проблемы внедрения кода в платформе ИИ ServiceNow, каждая с максимальной оценкой CVSS 10/10. Первая критическая ошибка, CVE-2026-18885, позволяет злоумышленнику выполнять произвольный код в платформе ServiceNow при определённых обстоятельствах. Второй критический дефект, CVE-2026-18886, — проблема неправильного контроля доступа, которая может позволить злоумышленнику создавать или изменять произвольные данные и повышать привилегии. Третья критическая уязвимость, CVE-2026-74820, — SQL-инъекция, позволяющая выполнять произвольные SQL-запросы к базе данных ServiceNow. Ни одна из трёх уязвимостей не требует аутентификации или взаимодействия с пользователем, и все три могут быть использованы в атаках низкой сложности.

Доступность исправлений

ServiceNow выпустила исправления для всех четырёх уязвимостей в своих размещённых инстансах. Компания также выпустила хотфиксы для самостоятельно размещённых инстансов, рекомендуя клиентам применить их как можно скорее. Хотфиксы доступны для релизов ServiceNow Xanadu, Yokohama, Zurich и Australia. Четвёртая проблема, CVE-2026-6876, — уязвимость выхода из песочницы высокой степени опасности с оценкой CVSS 8,7, которую можно эксплуатировать без аутентификации для выполнения кода в Now Platform.

Реагирование служб безопасности

Джейсон Браун, директор по противодействию мошенничеству в iCOUNTER, заявил, что службам безопасности следует в первую очередь исправить свои инстансы ServiceNow, поскольку злоумышленники быстро используют новые уязвимости. Браун отметил, что организациям, работающим с ServiceNow на собственной инфраструктуре, приходится самостоятельно искать, планировать и применять исправление, и этот процесс часто занимает недели. Он предупредил, что в течение этих недель неаутентифицированный злоумышленник с рабочим эксплойтом для ошибки внедрения кода GraphQL Composite Data API или SQL-инъекции имеет реальный шанс получить доступ к системам, соседствующим с HR-записями, онбордингом поставщиков и финансовыми согласованиями. Браун посоветовал службам безопасности, работающим с самостоятельно размещённым ServiceNow, считать эту проблему срочной и подтвердить применение исправления на этой неделе, а не ждать обычного цикла обновлений.

1 источник

Время · отставание