Три уязвимости ServiceNow с оценкой CVSS 10.0 открывают путь к удалённому выполнению кода

· Безопасность
ServiceNow выпустила исправления для четырёх уязвимостей своей AI-платформы; три из них получили максимальную оценку опасности и при определённых условиях позволяют неаутентифицированному злоумышленнику выполнить код или SQL-запросы.

cover.svg

Компания ServiceNow опубликовала 27 августа 2026 года бюллетень безопасности, устраняющий четыре уязвимости в её AI-платформе. Три из них получили максимально возможную оценку CVSS — 10.0, и при некоторых условиях эксплуатируются злоумышленником без аутентификации.

Что исправлено

  • CVE-2026-18885 (10.0) — внедрение кода в GraphQL Composite Data API: позволяет выполнить произвольный код и получить доступ к данным экземпляра или изменить их.
  • CVE-2026-18886 (10.0) — некорректный контроль доступа в обработчике загрузки изображений конфигурации: даёт возможность создавать или изменять данные и повышать привилегии.
  • CVE-2026-74820 (10.0) — SQL-инъекция через динамическую конструкцию ORDER BY: открывает путь к выполнению произвольных SQL-запросов к базе данных экземпляра.
  • CVE-2026-6876 (8.7) — побег из песочницы Now Platform, позволяющий выполнить произвольный код.

Все три уязвимости с оценкой 10.0 разделяют один вектор: атака по сети низкой сложности, без привилегий и без участия пользователя, с высоким влиянием на конфиденциальность, целостность и доступность как уязвимого компонента, так и связанных с ним систем.

Кому нужно реагировать

ServiceNow сообщила, что уже развернула обновление на управляемых ею экземплярах и передала исправления партнёрам и клиентам с собственной инфраструктурой. Таким образом, организации, обслуживающие собственные установки, должны применить патчи самостоятельно. В бюллетене перечислены затронутые версии линеек Xanadu, Yokohama, Zurich и Australia с указанием конкретных патчей и хотфиксов.

По данным компании, признаков эксплуатации ни одной из четырёх уязвимостей на момент публикации не наблюдается. The Hacker News также не обнаружило публичного эксплойт-кода для трёх критических уязвимостей по состоянию на 28 августа. Исследователи Searchlight Cyber, сообщившие о найденных проблемах, технического разбора пока не выпускали.

Оценки — только от вендора

Любопытная деталь: оценку 10.0 выставила сама ServiceNow, которая является CVE Numbering Authority для собственных продуктов. С 15 апреля 2026 года NIST дополняет своими данными лишь те уязвимости, что попали в каталог известных эксплуатируемых уязвимостей CISA, затрагивают ПО федеральных ведомств или отнесены к критическим по указу №14028. Ни одна из четырёх уязвимостей в каталог не входит, так что оценки ServiceNow остаются единственной официальной характеристикой их опасности.

Бюллетень выходит вскоре после истории с CVE-2026-6875 — тоже побегом из песочницы в той же платформе, о котором Searchlight Cyber сообщила ещё 1 апреля. После июльской публикации фирма Defused заявила о наблюдаемой эксплуатации, но затем уточнила: перехваченная нагрузка совпадала с опубликованным исследователями PoC. В ServiceNow подчеркнули, что не увидели признаков связи этой активности с размещёнными у неё экземплярами.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.