В платформе ServiceNow обнаружены четыре уязвимости, три из которых получили статус критических. Они позволяют неаутентифицированному злоумышленнику выполнять произвольный код, изменять данные инстансов, повышать привилегии и выполнять SQL-запросы к базе данных. Компания выпустила исправления для всех затронутых версий и рекомендует клиентам проверить свои инстансы.
Детали уязвимостей
ServiceNow - это облачная платформа для автоматизации ИТ-процессов, управления инцидентами, запросами пользователей и другими задачами корпоративных ИТ-подразделений. Поскольку платформа часто содержит чувствительные данные о компании и её сотрудниках, уязвимости в ней привлекают внимание как исследователей, так и злоумышленников. В августовском бюллетене компания сообщила о проблемах, найденных её внутренней службой безопасности и через программу ответственного раскрытия. Информации о реальных атаках пока нет, но потенциальный ущерб от эксплуатации этих уязвимостей может быть серьёзным.
Наиболее опасная проблема - CVE-2026-18885, инъекция кода в ServiceNow AI Platform. Она даёт неаутентифицированному пользователю возможность в определённых сценариях выполнить произвольный код на платформе. Успешная эксплуатация открывает доступ к данным инстанса или позволяет их изменять за пределами установленных ограничений. Это означает, что атакующий может получить полный контроль над инстансом, включая конфигурации и пользовательские данные.
Вторая критическая инъекция кода, CVE-2026-18886, сфокусирована на несанкционированных операциях с данными. Через неё злоумышленник может создавать или модифицировать записи инстанса, что в итоге приводит к повышению привилегий. Разница между двумя уязвимостями важна: первая создаёт прямой риск выполнения кода и захвата системы, вторая нацелена на манипуляцию данными и увеличение эффективных прав в системе. Обе требуют немедленного исправления и внимательного анализа журналов доступа.
Третья критическая уязвимость, CVE-2026-74820, относится к классу SQL-инъекций в ServiceNow AI Platform. В определённых условиях неаутентифицированный пользователь может выполнять произвольные SQL-запросы к базе данных инстанса. Это даёт возможность как читать, так и изменять данные, хранящиеся в БД. Поскольку база данных лежит в основе всех бизнес-процессов платформы, такая уязвимость создаёт серьёзные риски для конфиденциальности и целостности данных.
Отдельно отмечена уязвимость CVE-2026-6876, получившая высокий уровень опасности. Это побег из песочницы в Now Platform - изолированной среде, которая должна ограничивать выполнение недоверенного кода. Уязвимость позволяет неаутентифицированному пользователю выполнять произвольный код внутри платформы, получая доступ за пределами задуманных ограничений. Побег из песочницы особенно опасен, поскольку разрушает механизм изоляции, на который полагаются при обработке ненадёжных данных.
ServiceNow подчёркивает, что все проблемы были устранены независимо друг от друга после обнаружения. Для клиентов, участвующих в программе автоматического обновления, патчи уже развёрнуты. Тем не менее компания настоятельно рекомендует организациям самостоятельно сверить версии своих инстансов с таблицей исправлений, поскольку не все окружения могут получить обновления автоматически.
Обновлённые версии выпущены для нескольких линейок релизов. Для платформы Xanadu доступен патч Patch 11 Hot Fix 7a. Для Yokohama подготовлены Patch 12 Hot Fix 3b и Patch 13 Hot Fix 4. Линейка Zurich получила целый ряд исправлений - от Patch 7b Hot Fix 3 до Patch 12. Для релизов Australia предусмотрены обновления от Patch 2 Hot Fix 3 до Patch 5. Администраторам необходимо сверить текущую версию со списком исправлений и при отсутствии нужного патча немедленно его установить.
Кроме того, компании, использующие ServiceNow, должны оценить, насколько их AI-функции доступны из интернета. Чем шире открыт доступ к этим компонентам, тем выше вероятность эксплуатации уязвимостей. Специалистам по безопасности стоит проверить журналы аутентификации, активность баз данных, необычные изменения записей инстансов и действия с повышенными привилегиями. Признаки попыток эксплуатации могут включать подозрительные запросы к AI-функциям или обращения к системным объектам.
Ситуация с ServiceNow напоминает о том, что уязвимости в AI-компонентах корпоративных платформ становятся заметной категорией рисков. Инъекции кода и SQL в таких системах позволяют атакующим выйти за пределы моделей безопасности, предназначенных для защиты обычных пользователей. Быстрое обновление и ревизия доступности сетевых функций остаются ключевыми мерами защиты. Организациям, использующим ServiceNow, стоит не только применить патчи, но и провести аудит логов за последние недели, чтобы убедиться в отсутствии следов атак.
Ссылки