ServiceNowは、コードインジェクション、SQLインジェクション、権限昇格の各攻撃に悪用され得る、AI Platformの新たな最大深刻度脆弱性3件に対するセキュリティパッチをリリースしました。
ServiceNow AI Platform(旧称Now Platform)はエンタープライズ向けPlatform-as-a-Service(PaaS)で、AIを企業の中核業務ワークフローに統合する役割を担っており、Fortune 500企業の85%において10万件を超えるエンタープライズAIアプリを稼働させています。
木曜日の勧告で同社は、クラウドベースのプラットフォームにおける3件の重大なセキュリティ欠陥(CVE-2026-18885、CVE-2026-18886、CVE-2026-74820)に対応するパッチを適用したことを明らかにし、顧客に対してもセルフホスト型インスタンスのセキュリティ対策を講じるよう呼びかけました。
1つ目はコードインジェクションの脆弱性で、攻撃者による任意コードの実行を許す可能性があります。2つ目もコードインジェクションに起因する欠陥で、権限昇格を可能にするものです。そして3つ目は、SQLインジェクション攻撃を通じて脅威アクターがインスタンスデータへのアクセスや改ざんを行えるようにするものです。
これら3件のセキュリティ脆弱性はいずれも、認証されていない脅威アクターによって、ユーザーの操作を必要としない低難度の攻撃で悪用される可能性があります。
ServiceNowは木曜日、同プラットフォームに影響する高深刻度のサンドボックスエスケープのセキュリティ問題(CVE-2026-6876)にも対応しました。この脆弱性は、基本的な権限を持つ攻撃者が標的システム上でリモートコード実行を獲得することを許す可能性があるものです。
| Release | Version Updated |
| Xanadu | Patch 11 Hot Fix 7a |
| Yokohama | Yokohama Patch 12 Hot Fix 3b Yokohama Patch 13 Hot Fix 4 |
| Zurich | Zurich Patch 7b Hot Fix 3 Zurich Patch 8 Hot Fix 5 Zurich Patch 9 Hot Fix 6 Zurich Patch 10 Hot Fix 2m (m-branch) Zurich Patch 10 Hot Fix 3 (standard) Zurich Patch 11 Zurich Patch 12 |
| Australia | Australia Patch 2 Hot Fix 3 Australia Patch 3 Hot Fix 2 Australia Patch 3m Australia Patch 4 Australia Patch 5 |
「現時点でServiceNowインスタンスに対する悪意ある悪用は確認されていません。まだ対応を済ませていない顧客の皆様には、速やかに適切なアップデートを適用するか、パッチ適用済みリリースへアップグレードすることを推奨します」と同社は述べています。
ServiceNowは木曜日に修正した脆弱性のいずれについても実際の悪用は確認していないとしていますが、ServiceNow製品の複数のセキュリティ欠陥は、近年の攻撃で標的にされてきた実績があります。
2年前には、脅威アクターが公開されているエクスプロイトを用いてServiceNowの脆弱性3件(CVE-2024-4879、CVE-2024-5178、CVE-2024-5217)を連鎖的に悪用し、世界各国の民間企業や政府機関に侵入してデータを窃取する攻撃を行いました。
さらに最近では、7月に脅威インテリジェンス企業のDefusedが、攻撃者が別の重大な脆弱性を現在悪用していると報告しました。これはServiceNow AI Platformにおける認証前サンドボックスエスケープの脆弱性(CVE-2026-6875)です。
また、ServiceNowは先月、セキュリティ研究者または顧客主導の調査により、脆弱なAPIエンドポイント経由の未認証アクセスの欠陥を悪用して顧客インスタンスからデータを照会するセキュリティインシデントを非公開で開示していました。