
Компанія ServiceNow випустила оновлення безпеки для усунення трьох вразливостей у своїй AI Platform, що мають найвищий ступінь критичності. Ці вразливості можуть бути використані для атак із впровадженням коду (code injection), SQL-ін’єкцій (SQL injection) та підвищення привілеїв (privilege escalation).
ServiceNow AI Platform (раніше відома як Now Platform) — це корпоративна платформа як послуга (PaaS), яка допомагає інтегрувати штучний інтелект у ключові бізнес-процеси. Вона лежить в основі понад 100 000 корпоративних AI-додатків, якими користуються 85% компаній зі списку Fortune 500.
У своєму повідомленні від четверга компанія зазначила, що усунула три критичні вразливості безпеки (CVE-2026-18885, CVE-2026-18886 та CVE-2026-74820) у своїй хмарній платформі. Вона також рекомендувала клієнтам забезпечити безпеку власних інсталяцій, що розміщені на їхніх серверах.

Перша вразливість — це впровадження коду, яке дозволяє зловмисникам виконувати довільні команди. Друга — це слабкість у механізмі впровадження коду, що дає можливість підвищити привілеї. Третя вразливість дозволяє кіберзлочинцям отримувати доступ до даних інстансу або змінювати їх за допомогою SQL-ін’єкцій.
Всі три вразливості можуть бути експлуатовані неавтентифікованими зловмисниками за допомогою атак низької складності, які не потребують взаємодії з користувачем.
У той же четвер ServiceNow також усунула проблему безпеки високого рівня критичності (CVE-2026-6876) з можливістю втечі з пісочниці (sandbox escape), яка впливає на ту саму платформу. Вона могла б дозволити зловмисникам із базовими привілеями виконувати віддалені команди на цільових системах.
| Реліз | Оновлена версія |
| Xanadu | Patch 11 Hot Fix 7a |
| Yokohama | Yokohama Patch 12 Hot Fix 3b Yokohama Patch 13 Hot Fix 4 |
| Zurich | Zurich Patch 7b Hot Fix 3 Zurich Patch 8 Hot Fix 5 Zurich Patch 9 Hot Fix 6 Zurich Patch 10 Hot Fix 2m (m-branch) Zurich Patch 10 Hot Fix 3 (standard) Zurich Patch 11 Zurich Patch 12 |
| Australia | Australia Patch 2 Hot Fix 3 Australia Patch 3 Hot Fix 2 Australia Patch 3m Australia Patch 4 Australia Patch 5 |
Хоча ServiceNow не повідомила про активну експлуатацію будь-якої з усунутих цього четверга вразливостей, останніми роками численні недоліки безпеки в продуктах ServiceNow ставали об’єктами атак.
Два роки тому зловмисники, комбінуючи три вразливості ServiceNow (CVE-2024-4879, CVE-2024-5178 та CVE-2024-5217) з використанням загальнодоступних експлойтів, проникали в приватні компанії та державні установи по всьому світу для викрадення даних.
Нещодавно, у липні, компанія Defused, що займається аналізом загроз, повідомила, що зловмисники вже експлуатують іншу критичну вразливість (CVE-2026-6875) — можливість втечі з пісочниці перед автентифікацією в ServiceNow AI Platform.
Минулого місяця ServiceNow також повідомила про інцидент безпеки, коли дослідники безпеки або клієнти, використовуючи вразливість неавтентифікованого доступу через незахищений API-ендпоінт, отримували доступ до даних у клієнтських інстансах.
Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників
Загальні показники запобігання атакам можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень захисту різко знижується.
Звіт Blue Report 2026 оцінює захисні механізми за окремими техніками на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
За даними порталу: www.bleepingcomputer.com
