ServiceNow于2026年8月28日发布安全更新,修复ServiceNow AI Platform中的三项新发现的最高严重级别漏洞。该平台此前称为Now Platform,可将人工智能能力整合到企业工作流中。根据报告中的信息,超过10万个企业人工智能应用使用该平台,覆盖85%的《财富》500强企业。
这些漏洞分别为CVE-2026-18885、CVE-2026-18886和CVE-2026-74820。该公司表示,其云平台已针对这些缺陷完成安全加固,同时呼吁管理自托管实例的客户应用相应更新,或升级到已修复的版本。
三种不同的攻击路径
第一项漏洞可通过代码注入攻击被利用来执行任意代码。第二项漏洞同样源于代码注入弱点,但可能允许攻击者提升权限。第三项漏洞则可通过SQL注入攻击访问或修改实例数据。
三项漏洞具有共同特征,提升了其运营风险:未经身份验证的攻击者即可利用这些漏洞,攻击复杂度较低,且不需要用户交互。这些特征降低了访问受影响系统所需的条件,尤其是在平台连接到敏感的企业数据和工作流时。
ServiceNow还在同日修复了一项高严重级别的沙箱逃逸漏洞,编号为CVE-2026-6876。该漏洞可能允许拥有基本权限的攻击者在目标系统中实现远程代码执行。
包含修复程序的版本
更新涵盖该平台的多个版本,其中包括:
- Xanadu:Patch 11 Hot Fix 7a。
- Yokohama:Patch 12 Hot Fix 3b,以及Patch 13 Hot Fix 4。
- Zurich:Patch 7b Hot Fix 3、Patch 8 Hot Fix 5、Patch 9 Hot Fix 6,以及Patch 10、Patch 11和Patch 12版本中各分支规定的修复级别。
- Australia:Patch 2 Hot Fix 3、Patch 3 Hot Fix 2、Patch 3m、Patch 4和Patch 5。
为什么这条新闻很重要?
ServiceNow确认,目前没有迹象表明其在本次版本中修复的四项漏洞遭到恶意利用。但尚未观察到利用活动并不意味着可以降低更新优先级,因为这些最高严重级别漏洞不需要身份验证或用户交互,而且该平台可能是广泛企业运营的一部分。
这一警告基于报告中提到的过往记录:2024年,攻击者曾依次利用ServiceNow中的三项漏洞,即CVE-2024-4879、CVE-2024-5178和CVE-2024-5217,并使用公开可用的利用工具,入侵世界各地的私营企业和政府机构并窃取数据。今年7月,威胁情报公司Defused报告称,攻击者利用了CVE-2026-6875,这是AI Platform中另一项在身份验证前可用于沙箱逃逸的严重漏洞。
ServiceNow还在上个月私下披露了一起安全事件:安全研究人员或由客户主导的研究团队利用一个存在缺陷的API端点中的未授权访问漏洞,从客户实例中查询数据。来源并未证明这起事件与三项新漏洞有关,因此二者之间的关联仍未得到确认。