ServiceNow、未認証のRCEやSQLインジェクションを可能にする重大な欠陥にパッチを適用

ServiceNowは、同社のAIプラットフォームにおける重大な欠陥を含む4件の脆弱性についてセキュリティ勧告を発行しました。これらの脆弱性は、認証を経ていない攻撃者に任意のコード実行、インスタンスデータの改ざん、権限昇格、あるいは基盤データベースに対するSQLコマンドの実行を許してしまう可能性があります。

2026年8月27日、同社はKB3152242を公開し、CVE-2026-6876CVE-2026-18885CVE-2026-18886CVE-2026-74820を対象としています。

ServiceNowによると、社内のセキュリティ調査と責任ある開示プログラムでの指摘を受け、各問題を独自に修正したとしています。

CompareSecurity Systems

詳細な技術的悪用情報は限られているものの、勧告では想定される権限の範囲を超えたアクセスを許してしまう可能性のある攻撃経路が示されています。顧客各社は自社のバージョンを確認し、すべての本番インスタンスに必要なアップデートが適用されていることを確認するよう求められています。

ServiceNow、重大な欠陥にパッチを適用

最も深刻な問題であるCVE-2026-18885CVE-2026-18886は、CVSS v4.0の計算式において重大(Critical)と評価されています。両者ともServiceNowのAIプラットフォームに影響するコードインジェクションの脆弱性です。

CVE-2026-18885は、特定の状況下で未認証の攻撃者がServiceNowプラットフォーム上で任意のコードを実行できてしまう可能性があり、これにより想定されたアクセス制御の範囲を超えてインスタンスデータへのアクセスや改ざんが可能になる恐れがあります。

同様に、CVE-2026-18886は、インスタンスデータの不正な作成や改変を許し、権限昇格につながる可能性があります。

この違いは重要です。一方は直接的なコード実行のリスクをもたらすシナリオであり、もう一方は攻撃者の実効的な権限を高めかねない不正なデータ操作に焦点を当てたものです。いずれも迅速な修正と、プラットフォームのアクセスログの入念な確認が求められます。

CVE-2026-74820も重大と評価されており、ServiceNowのAIプラットフォームにおけるSQLインジェクションの脆弱性に対処するものです。ServiceNowは、特定の状況下では未認証のユーザーがインスタンスの基盤データベースに対して任意のSQL文を実行できてしまう可能性があると警告しています。

悪用に成功すると、想定されたアクセス制限を超えてデータが露出したり改ざんされたりする可能性があり、機密性、完全性、そして業務ワークフローの運用に重大なリスクをもたらします。

一方、CVE-2026-6876はHighと評価されており、Now Platform内におけるサンドボックスエスケープに関するものです。この欠陥により、未認証の状態でプラットフォーム内での任意のコード実行が可能になり、想定以上のアクセス権を得られてしまう恐れがあります。サンドボックスエスケープは、信頼できない実行を封じ込めるために設計された分離制御を無効化してしまうため、特に有害となり得ます。

ServiceNowは、Patching Programに加入している顧客には必要なアップデートが既に提供されているとしています。ただし、各組織は自社のインスタンスのバージョンを改めて確認しておくべきです。

修正済みのビルドには、Xanadu Patch 11 Hot Fix 7a、Yokohama Patch 12 Hot Fix 3bおよびPatch 13 Hot Fix 4、Patch 12までの複数のZurichリリース、そしてAustraliaのPatch 2からPatch 5までが含まれます。

管理者は、導入済みのバージョンを勧告の内容と照合し、該当するパッチまたはホットフィックスを適用したうえで、インターネットからアクセス可能なAI機能の露出状況を評価する必要があります。

さらに、セキュリティチームは、認証ログ、データベースの活動、インスタンスの記録に対する不審な変更、そして特権操作について、悪用が試みられた形跡がないか調査するべきです。迅速なパッチ適用がセキュリティ維持には不可欠です。

調査の遅れによるインシデントを防ぎましょう。15,000のSOCから得られる脅威インテリジェンスでTier 1を強化: TI LookupをあなたのSOCに統合する

翻訳元: https://gbhackers.com/servicenow-patches-critical-flaws/

本記事は gbhackers.com の記事を翻訳・要約したものです。