사이버 보안

ServiceNow, AI Platform에서 최고 심각도 취약점 3건에 대한 긴급 업데이트 발표

ServiceNow는 인증이나 사용자 상호작용 없이 코드 실행, SQL 삽입 및 권한 상승에 악용될 수 있는 AI Platform의 최고 심각도 보안 취약점 3건을 해결했습니다. 회사는 자체 호스팅 버전 고객에게 신속한 업데이트를 요청했으며, 현재까지 해당 취약점의 악의적인 악용은 발견되지 않았다고 밝혔습니다.

2026-08-28
3 분 읽기
7 조회수
فريق تحرير certi.news
ServiceNow, AI Platform에서 최고 심각도 취약점 3건에 대한 긴급 업데이트 발표

ServiceNow는 2026년 8월 28일, 이전에 Now Platform으로 알려졌던 ServiceNow AI Platform에서 새로 발견된 최고 심각도 취약점 3건을 해결하기 위한 보안 업데이트를 발표했습니다. 이 플랫폼은 인공지능 기능을 기업 워크플로에 통합할 수 있도록 하며, 보고서에 따르면 Fortune 500 기업의 85%가 사용하는 10만 개 이상의 기업용 AI 애플리케이션에서 활용되고 있습니다.

취약점은 CVE-2026-18885, CVE-2026-18886 및 CVE-2026-74820입니다. 회사는 클라우드 플랫폼을 해당 결함으로부터 보호했으며, 자체 호스팅 인스턴스를 운영하는 고객에게 적절한 업데이트를 적용하거나 수정된 버전으로 업그레이드할 것을 요청했습니다.

서로 다른 세 가지 공격 경로

첫 번째 취약점은 코드 삽입 공격을 통해 임의의 코드를 실행하는 데 악용될 수 있습니다. 두 번째 취약점 역시 코드 삽입 취약점에서 비롯되지만 공격자가 권한을 상승시킬 수 있습니다. 세 번째 취약점은 SQL 삽입 공격을 통해 인스턴스 데이터에 접근하거나 이를 수정하도록 허용합니다.

세 취약점은 모두 운영상 위험을 높이는 특성을 공유합니다. 인증되지 않은 공격자가 악용할 수 있고, 공격 복잡도가 낮으며, 사용자 상호작용이 필요하지 않습니다. 이러한 특성은 영향을 받는 시스템에 접근하는 데 필요한 조건을 줄이며, 특히 플랫폼이 민감한 기업 데이터 및 워크플로에 연결되어 있을 때 위험성이 커집니다.

ServiceNow는 같은 날 CVE-2026-6876이라는 식별자를 가진 고위험 샌드박스 탈출 취약점도 해결했습니다. 이 취약점으로 인해 기본 권한을 가진 공격자가 대상 시스템에서 원격 코드 실행을 수행할 수 있습니다.

수정 사항이 포함된 버전

업데이트에는 다음을 비롯한 여러 플랫폼 버전이 포함되었습니다.

  • Xanadu: Patch 11 Hot Fix 7a.
  • Yokohama: Patch 12 Hot Fix 3b 및 Patch 13 Hot Fix 4.
  • Zurich: Patch 7b Hot Fix 3, Patch 8 Hot Fix 5, Patch 9 Hot Fix 6과 각 브랜치에 지정된 수정 수준이 적용된 Patch 10, Patch 11 및 Patch 12 버전.
  • Australia: Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 및 Patch 5.

이 소식이 중요한 이유

ServiceNow는 이번 릴리스에서 해결한 네 가지 취약점에 대해 현재 악의적인 악용을 나타내는 지표를 보유하고 있지 않다고 확인했습니다. 그러나 관찰된 악용이 없다고 해서 업데이트의 우선순위가 낮아지는 것은 아닙니다. 최고 심각도 취약점은 인증이나 사용자 상호작용을 요구하지 않으며, 플랫폼이 광범위한 기업 운영의 일부일 수 있기 때문입니다.

이 경고는 보고서에서 언급된 과거 기록에 근거합니다. 2024년 공격자들은 CVE-2024-4879, CVE-2024-5178 및 CVE-2024-5217이라는 ServiceNow 취약점 3건을 공개적으로 이용 가능한 익스플로잇 도구를 사용해 연쇄적으로 악용하여 전 세계 민간 기업과 정부 기관을 침해하고 데이터를 탈취했습니다. 7월에는 위협 인텔리전스 기업 Defused가 AI Platform에서 인증 전에 샌드박스를 탈출할 수 있는 또 다른 중대 취약점인 CVE-2026-6875의 악용을 보고했습니다.

또한 ServiceNow는 지난달 고객 주도 보안 연구원 또는 연구팀이 취약한 API 엔드포인트를 통한 인증 없는 접근 결함을 이용해 고객 인스턴스의 데이터를 조회한 보안 사고를 비공개로 공개했습니다. 출처는 이 사건이 새로 발견된 세 취약점과 관련되어 있다고 입증하지 않으므로, 이들 사이의 연관성은 확인되지 않은 상태입니다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기