ServiceNow попереджає про три критичні вразливості безпеки

ServiceNow попереджає про три критичні вразливості безпеки 1

Компанія ServiceNow випустила оновлення безпеки для трьох критичних вразливостей у своїй AI Platform, які можуть бути використані для атак із впровадженням коду, SQL-ін’єкцій та ескалації привілеїв.

ServiceNow AI Platform (раніше відома як Now Platform) — це корпоративна платформа як послуга (PaaS), яка допомагає інтегрувати штучний інтелект у основні робочі процеси підприємств та забезпечує роботу понад 100 000 корпоративних ШІ-додатків у 85% компаній зі списку Fortune 500.

У повідомленні від четверга компанія заявила, що виправила три критичні вразливості безпеки (CVE-2026-18885, CVE-2026-18886 та CVE-2026-74820) у своїй хмарній платформі та рекомендувала клієнтам захистити свої самостійно розміщені інсталяції.

ServiceNow попереджає про три критичні вразливості безпеки 2

Перша вразливість – це впровадження коду, яке може дозволити зловмисникам виконувати довільний код. Друга пов’язана зі слабкістю впровадження коду, що дає їм змогу ескалувати привілеї. Третя дозволяє зловмисникам отримувати доступ або змінювати дані інстансу за допомогою SQL-ін’єкцій.

Усі три вразливості безпеки можуть бути використані неавтентифікованими зловмисниками під час низькоскладних атак, що не потребують взаємодії з користувачем.

У четвер ServiceNow також усунула проблему безпеки високого рівня, пов’язану з виходом із пісочниці (CVE-2026-6876), яка впливає на ту саму платформу і може дозволити зловмисникам з базовими привілеями досягти віддаленого виконання коду на цільових системах.

Реліз Оновлена версія
Xanadu Patch 11 Hot Fix 7a
Yokohama Yokohama Patch 12 Hot Fix 3b
Yokohama Patch 13 Hot Fix 4
Zurich Zurich Patch 7b Hot Fix 3
Zurich Patch 8 Hot Fix 5
Zurich Patch 9 Hot Fix 6
Zurich Patch 10 Hot Fix 2m (m-branch)
Zurich Patch 10 Hot Fix 3 (standard)
Zurich Patch 11
Zurich Patch 12
Australia Australia Patch 2 Hot Fix 3
Australia Patch 3 Hot Fix 2
Australia Patch 3m
Australia Patch 4
Australia Patch 5

Хоча ServiceNow не повідомляє про активне використання вразливостей, виправлених у четвер, протягом останніх років було зафіксовано атаки з використанням численних вразливостей у продуктах ServiceNow.

Два роки тому зловмисники об’єднали три вразливості ServiceNow (CVE-2024-4879, CVE-2024-5178 та CVE-2024-5217) з використанням загальнодоступних експлойтів для злому приватних компаній та урядових установ по всьому світу з метою викрадення даних.

Нещодавно, у липні, компанія з кіберрозвідки Defused повідомила, що зловмисники вже використовують іншу критичну вразливість (CVE-2026-6875) — вихід із пісочниці до автентифікації в ServiceNow AI Platform.

Минулого місяця ServiceNow також приватно повідомила про інцидент безпеки, коли дослідники безпеки або клієнти, використовуючи вразливість неавтентифікованого доступу через вразливий API-ендпоінт, отримали доступ до даних клієнтських інстансів.

ServiceNow попереджає про три критичні вразливості безпеки 3

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників

Загальні показники запобігання атакам можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

Звіт Blue Report 2026 оцінює методи захисту по кожній техніці на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *