ServiceNow は、CVSS 10.0 の最高の重度評価を運ぶ 3 つの脆弱性を修正しました。 ベンダーによると、すべての 3 つは、認証されていない攻撃者による特定の状況下で悪用することができます – 資格情報なし、ユーザーインタラクションなし、ネットワーク上。 影響を受けた製品は、サービスNow AI Platform および Now Platform を幅広く展開しており、このプラットフォームは、数千の組織における中央ワークフローとITサービス管理ハブとして機能しています。
コード、データ、データベースへの3つのルート
CVE-2026-18885 は GraphQL コンポジット データ API による任意のコード実行を可能にします。 CVE-2026-18886 は、設定イメージアップロードによるインスタンスデータと特権エスカレーションの不正な変更を可能にします。 CVE-2026-74820 は、下流データベースに対する攻撃者実行の任意の SQL ステートメントを可能にする SQL 注射の欠陥です。 ServiceNow は 4 つの問題 (CVE-2026-6876, CVSS 8.7) をクローズしました。 組み合わせると、これらの欠陥は、攻撃者がインスタンスのデータを読み、または変更したり、権限をバイパスしたりすることができます。
どのリリースがパッチを当てなければならないか
ServiceNow はホストされたインスタンスを既に更新しました。 しかし、自己ホストされた顧客やパートナーは、手動で行動しなければなりません。 影響を受けたリリースブランチには以下が含まれます。
- パッチ11ホットフィックス7aの前にXanadu
- パッチ12ホットフィックス3bまたはパッチ13ホットフィックス4の前に横浜
- 更新されたビルドの前にチューリッヒ(例:パッチ7bホットフィックス3)
- パッチ2ホットフィックス3の前にオーストラリア
悪用はまだありません – しかし、時計はダニです
ServiceNow は、現在、アクティブな悪用を認識していないと述べた。 3 10.0 欠陥の公開悪用コードは知られていません。 セキュリティ研究者は警告します。, しかしながら, このような重要な, 未認証攻撃面を持ちます, パッチのリバースエンジニアリングと迅速な悪用開発が期待されるべき. 管理者は、関連するホット修正を即座に適用し、疑わしいアクセスのインスタンスを確認します。
ソース: サービスなしセキュリティアドバイザリー, ハッカーニュース, CSO オンラインお問い合わせ



















