
Компанія ServiceNow випустила оновлення безпеки для трьох вразливостей платформи AI Platform із максимальною критичністю. Ці вразливості можуть бути використані для атак з ін’єкцією коду, SQL-ін’єкцією та підвищенням привілеїв.
ServiceNow AI Platform (раніше відома як Now Platform) — це платформа як послуга (PaaS) корпоративного рівня, яка допомагає інтегрувати штучний інтелект у ключові робочі процеси підприємств і підтримує понад 100 000 корпоративних AI-додатків у 85% компаній зі списку Fortune 500.
У четвер компанія повідомила, що виправила три критичні вразливості безпеки (CVE-2026-18885, CVE-2026-18886 та CVE-2026-74820) у своїй хмарній платформі та рекомендувала клієнтам забезпечити безпеку власних інсталяцій.

Перша вразливість — ін’єкція коду, яка може дозволити зловмисникам виконувати довільний код. Друга є слабким місцем ін’єкції коду, що дозволяє їм підвищувати привілеї. Третя дозволяє зловмисникам отримувати доступ до даних інсталяції або змінювати їх за допомогою атак SQL-ін’єкції.
Усі три вразливості безпеки можуть бути використані неавторизованими зловмисниками за допомогою низькоскладних атак, що не вимагають взаємодії з користувачем.
У четвер ServiceNow також виправила проблему безпеки високої критичності (CVE-2026-6876), пов’язану з екрануванням (sandbox escape) на тій самій платформі. Ця вразливість може дозволити зловмисникам з базовими привілеями отримати віддалене виконання коду на цільових системах.
| Реліз | Оновлена версія |
| Xanadu | Patch 11 Hot Fix 7a |
| Yokohama | Yokohama Patch 12 Hot Fix 3b Yokohama Patch 13 Hot Fix 4 |
| Zurich | Zurich Patch 7b Hot Fix 3 Zurich Patch 8 Hot Fix 5 Zurich Patch 9 Hot Fix 6 Zurich Patch 10 Hot Fix 2m (m-branch) Zurich Patch 10 Hot Fix 3 (standard) Zurich Patch 11 Zurich Patch 12 |
| Australia | Australia Patch 2 Hot Fix 3 Australia Patch 3 Hot Fix 2 Australia Patch 3m Australia Patch 4 Australia Patch 5 |
Хоча ServiceNow не позначила жодну з виправлених у четвер вразливостей як активно експлуатовану, численні недоліки безпеки в продуктах ServiceNow ставали об’єктами атак останніми роками.
Два роки тому зловмисники використали ланцюжок із трьох вразливостей ServiceNow (CVE-2024-4879, CVE-2024-5178 та CVE-2024-5217) за допомогою загальнодоступних експлойтів для проникнення в приватні компанії та державні установи по всьому світу з метою викрадення даних.
Нещодавно, у липні, компанія Defused, що займається розвідкою загроз, повідомила, що зловмисники вже експлуатують ще одну критичну вразливість (CVE-2026-6875) — екранування (sandbox escape) до автентифікації на ServiceNow AI Platform.
Минулого місяця ServiceNow також приватно повідомила про інцидент безпеки, коли дослідники безпеки або клієнти, проводячи власні дослідження, використали вразливість неавторизованого доступу через незахищений API-кінець для отримання даних з інсталяцій клієнтів.

Загальні показники запобігання атакам можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, ефективність захисту різко знижується.
The Blue Report 2026 оцінює методи захисту по одному, використовуючи 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
