サイバーセキュリティ

ServiceNow、AI Platformの最大深刻度の脆弱性3件に緊急アップデートを公開

ServiceNowは、AI Platformに存在する最大深刻度のセキュリティ脆弱性3件を修正しました。これらは、認証やユーザーの操作なしに、コード実行、SQLインジェクション、権限昇格に悪用される可能性があります。同社はセルフホスト版の顧客に速やかな更新を求め、現時点でこれらの脆弱性が悪意を持って悪用された形跡は確認していないとしています。

2026-08-28
1 分で読めます
7 閲覧数
فريق تحرير certi.news
ServiceNow、AI Platformの最大深刻度の脆弱性3件に緊急アップデートを公開

ServiceNowは2026年8月28日、以前はNow Platformとして知られていたServiceNow AI Platformに存在する、最大深刻度の新たな脆弱性3件に対処するセキュリティアップデートを公開しました。このプラットフォームは、企業のワークフローに人工知能の機能を統合するために利用されており、報告書の情報によると、Fortune 500企業の85%で10万件を超える企業向けAIアプリケーションが利用しています。

脆弱性はCVE-2026-18885、CVE-2026-18886、CVE-2026-74820です。同社はクラウドプラットフォームをこれらの欠陥から保護した一方、セルフホスト型インスタンスを運用する顧客には、適切な更新を適用するか、修正済みのバージョンへアップグレードするよう呼びかけました。

異なる3つの攻撃経路

1つ目の脆弱性は、コードインジェクション攻撃によって任意のコードを実行するために悪用される可能性があります。2つ目もコードインジェクションの弱点に起因しますが、攻撃者が権限を昇格できる可能性があります。3つ目は、SQLインジェクション攻撃を通じてインスタンスのデータへのアクセスや変更を可能にします。

3件の脆弱性には、運用上の危険性を高める共通の特徴があります。認証されていない攻撃者が悪用でき、攻撃の複雑さは低く、ユーザーの操作も必要ありません。これらの特徴により、影響を受けるシステムへのアクセスに必要な条件が少なくなります。特に、プラットフォームが機密性の高い企業データやワークフローに接続されている場合はその傾向が顕著です。

ServiceNowは同日、サンドボックス脱出に関する重大度の高い脆弱性CVE-2026-6876にも対処しました。この脆弱性により、基本権限を持つ攻撃者が標的システム上でリモートコード実行を取得できる可能性があります。

修正を含むバージョン

アップデートの対象には、次のような複数のプラットフォームバージョンが含まれます。

  • Xanadu:Patch 11 Hot Fix 7a。
  • Yokohama:Patch 12 Hot Fix 3b、およびPatch 13 Hot Fix 4。
  • Zurich:Patch 7b Hot Fix 3、Patch 8 Hot Fix 5、Patch 9 Hot Fix 6に加え、各ブランチで指定された修正レベルのPatch 10、Patch 11、Patch 12。
  • Australia:Patch 2 Hot Fix 3、Patch 3 Hot Fix 2、Patch 3m、Patch 4、Patch 5。

なぜこのニュースが重要なのか

ServiceNowは、このリリースで対処した4件の脆弱性について、現時点で悪意ある悪用の兆候は確認していないと明らかにしました。しかし、確認された悪用がないからといって、更新の優先度が下がるわけではありません。最大深刻度の脆弱性は認証やユーザーの操作を必要とせず、プラットフォームが広範な企業業務の一部となっている可能性があるためです。

この警告は、報告書で言及された過去の記録に基づいています。2024年には、攻撃者がServiceNowの3件の脆弱性、CVE-2024-4879、CVE-2024-5178、CVE-2024-5217を連続して悪用し、一般公開されているエクスプロイトツールを使用して世界中の民間企業や政府機関に侵入し、データを窃取しました。7月には、脅威インテリジェンス企業Defusedが、AI Platformに存在する認証前の別の重大なサンドボックス脱出脆弱性CVE-2026-6875の悪用を報告しました。

またServiceNowは前月、顧客が主導するセキュリティ研究者または研究チームが、脆弱なAPIエンドポイントを介した認証不要のアクセス欠陥を利用し、顧客インスタンスからデータを問い合わせたセキュリティインシデントについて、限定的に公表しました。情報源は、このインシデントが今回の新たな3件の脆弱性と関連しているとは示していないため、両者の関連性は依然として確認されていません。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る