Кибербезопасность

ServiceNow выпускает срочные обновления для трёх критических уязвимостей максимальной степени опасности в AI Platform

ServiceNow устранила три критические уязвимости максимальной степени опасности в AI Platform, которые можно было использовать для выполнения кода, SQL-инъекций и повышения привилегий без аутентификации или взаимодействия с пользователем. Компания призывает клиентов самостоятельно размещаемых версий как можно скорее установить обновления, подтверждая, что на данный момент признаков злонамеренной эксплуатации этих уязвимостей не обнаружено.

2026-08-28
3 мин. чтения
7 просмотров
فريق تحرير certi.news
ServiceNow выпускает срочные обновления для трёх критических уязвимостей максимальной степени опасности в AI Platform

28 августа 2026 года ServiceNow выпустила обновления безопасности для устранения трёх новых уязвимостей максимальной степени опасности в платформе ServiceNow AI Platform, ранее известной как Now Platform. Платформа позволяет интегрировать возможности искусственного интеллекта в корпоративные рабочие процессы и используется более чем 100 000 корпоративных приложений искусственного интеллекта в 85% компаний из списка Fortune 500, согласно информации, приведённой в отчёте.

Уязвимости получили идентификаторы CVE-2026-18885, CVE-2026-18886 и CVE-2026-74820. Компания заявила, что защитила свою облачную платформу от этих дефектов, и призвала клиентов, управляющих самостоятельно размещаемыми экземплярами, применить соответствующие обновления или перейти на исправленную версию.

Три разных вектора атаки

Первую уязвимость можно использовать для выполнения произвольного кода посредством атаки с внедрением кода. Вторая также обусловлена слабой защитой от внедрения кода, но может позволить злоумышленнику повысить привилегии. Третья позволяет получать доступ к данным экземпляра или изменять их с помощью атак SQL-инъекций.

Все три уязвимости имеют характеристики, повышающие их операционную опасность: их может эксплуатировать неаутентифицированный злоумышленник, атаки отличаются низкой сложностью и не требуют взаимодействия с пользователем. Эти особенности снижают требования для доступа к затронутым системам, особенно когда платформа подключена к конфиденциальным корпоративным данным и рабочим процессам.

В тот же день ServiceNow устранила уязвимость высокой степени опасности, связанную с выходом из изолированной среды, с идентификатором CVE-2026-6876. Эта уязвимость может позволить злоумышленнику с базовыми привилегиями получить возможность удалённого выполнения кода в целевых системах.

Версии, содержащие исправления

Обновления охватили несколько версий платформы, в том числе:

  • Xanadu: Patch 11 Hot Fix 7a.
  • Yokohama: Patch 12 Hot Fix 3b и Patch 13 Hot Fix 4.
  • Zurich: Patch 7b Hot Fix 3, Patch 8 Hot Fix 5 и Patch 9 Hot Fix 6, а также версии Patch 10, Patch 11 и Patch 12 с уровнями исправлений, указанными для каждой ветки.
  • Australia: Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 и Patch 5.

Почему эта новость важна?

ServiceNow подтвердила, что в настоящее время у неё нет признаков злонамеренной эксплуатации четырёх уязвимостей, устранённых в этом выпуске. Однако отсутствие наблюдаемой эксплуатации не отменяет приоритетность обновления, поскольку критические уязвимости максимальной степени опасности не требуют аутентификации или взаимодействия с пользователем, а платформа может быть частью масштабных корпоративных операций.

Это предупреждение основано на ранее зафиксированном случае, упомянутом в отчёте: в 2024 году злоумышленники последовательно эксплуатировали три уязвимости в ServiceNow — CVE-2024-4879, CVE-2024-5178 и CVE-2024-5217 — с использованием общедоступных инструментов эксплуатации, чтобы взламывать частные компании и государственные учреждения по всему миру и похищать данные. В июле компания по анализу угроз Defused сообщила об эксплуатации CVE-2026-6875 — ещё одной критической уязвимости, связанной с выходом из изолированной среды до аутентификации в AI Platform.

В предыдущем месяце ServiceNow также конфиденциально раскрыла информацию об инциденте безопасности, в рамках которого исследователи безопасности или исследовательские группы, возглавляемые клиентами, использовали дефект доступа без аутентификации через уязвимую конечную точку API для запроса данных из экземпляров клиентов. Источник не подтверждает, что этот инцидент связан с тремя новыми уязвимостями, поэтому связь между ними остаётся неподтверждённой.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости