Три уязвимости ServiceNow с оценкой CVSS 10.0 открывают путь к удалённому выполнению кода
Компания ServiceNow опубликовала 27 августа 2026 года бюллетень безопасности, устраняющий четыре уязвимости в её AI-платформе. Три из них получили максимально возможную оценку CVSS — 10.0, и при некоторых условиях эксплуатируются злоумышленником без аутентификации.
Что исправлено
- CVE-2026-18885 (10.0) — внедрение кода в GraphQL Composite Data API: позволяет выполнить произвольный код и получить доступ к данным экземпляра или изменить их.
- CVE-2026-18886 (10.0) — некорректный контроль доступа в обработчике загрузки изображений конфигурации: даёт возможность создавать или изменять данные и повышать привилегии.
- CVE-2026-74820 (10.0) — SQL-инъекция через динамическую конструкцию ORDER BY: открывает путь к выполнению произвольных SQL-запросов к базе данных экземпляра.
- CVE-2026-6876 (8.7) — побег из песочницы Now Platform, позволяющий выполнить произвольный код.
Все три уязвимости с оценкой 10.0 разделяют один вектор: атака по сети низкой сложности, без привилегий и без участия пользователя, с высоким влиянием на конфиденциальность, целостность и доступность как уязвимого компонента, так и связанных с ним систем.
Кому нужно реагировать
ServiceNow сообщила, что уже развернула обновление на управляемых ею экземплярах и передала исправления партнёрам и клиентам с собственной инфраструктурой. Таким образом, организации, обслуживающие собственные установки, должны применить патчи самостоятельно. В бюллетене перечислены затронутые версии линеек Xanadu, Yokohama, Zurich и Australia с указанием конкретных патчей и хотфиксов.
По данным компании, признаков эксплуатации ни одной из четырёх уязвимостей на момент публикации не наблюдается. The Hacker News также не обнаружило публичного эксплойт-кода для трёх критических уязвимостей по состоянию на 28 августа. Исследователи Searchlight Cyber, сообщившие о найденных проблемах, технического разбора пока не выпускали.
Оценки — только от вендора
Любопытная деталь: оценку 10.0 выставила сама ServiceNow, которая является CVE Numbering Authority для собственных продуктов. С 15 апреля 2026 года NIST дополняет своими данными лишь те уязвимости, что попали в каталог известных эксплуатируемых уязвимостей CISA, затрагивают ПО федеральных ведомств или отнесены к критическим по указу №14028. Ни одна из четырёх уязвимостей в каталог не входит, так что оценки ServiceNow остаются единственной официальной характеристикой их опасности.
Бюллетень выходит вскоре после истории с CVE-2026-6875 — тоже побегом из песочницы в той же платформе, о котором Searchlight Cyber сообщила ещё 1 апреля. После июльской публикации фирма Defused заявила о наблюдаемой эксплуатации, но затем уточнила: перехваченная нагрузка совпадала с опубликованным исследователями PoC. В ServiceNow подчеркнули, что не увидели признаков связи этой активности с размещёнными у неё экземплярами.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.