ServiceNow исправляет три уязвимости максимальной степени опасности, ставящие под угрозу корпоративные данные

Servicenow уязвимости патчи Sql-Injection Code Injection Ai Platform csoonline.com

Установите срочные патчи ServiceNow AI Platform: три критические уязвимости (CVE-2026-18885, CVE-2026-18886, CVE-2026-74820) позволяют злоумышленникам внедрять код и SQL, повышать привилегии без аутентификации. Проверьте интеграции и API, сократите время на устранение.

Атаки с внедрением кода (code injection) и SQL-инъекции (SQL injection) известны уже десятилетиями и остаются проверенными методами компрометации систем.

Последняя тройка уязвимостей максимальной степени критичности в ServiceNow показывает, что даже платформы эпохи ИИ остаются уязвимыми для этих методов: поставщик ПО выпустил патчи для трёх ошибок в своей платформе ServiceNow AI Platform, которые могут быть использованы через низкоуровневые атаки с внедрением кода, SQL-инъекции и повышением привилегий — без какого-либо взаимодействия с пользователем.

Хотя облачные экземпляры уже обновлены, ServiceNow рекомендует клиентам, использующим собственные инсталляции, немедленно выполнить обновление или установить патчи.

«Никогда не хочется видеть критическую оценку 10/10, — сказал Дэвид Шипли из Beauceron Security. — И уж точно не хочется, чтобы их выпало три подряд — если только это не судейская коллегия на Олимпиаде».

Даёт злоумышленникам возможность получать доступ, изменять и создавать данные

Платформа ServiceNow AI Platform (ранее Now Platform) объединяет ИИ и автономных агентов, данные, а также средства безопасности и управления в корпоративных ИТ-процессах, процессах управления персоналом и взаимоотношениями с клиентами (CRM).

Это делает её лакомой целью для атакующих.

Три критических уязвимости, которые сейчас исправляются, отслеживаются как CVE-2026-18885, CVE-2026-18886 и CVE-2026-74820. Уязвимость CVE-2026-18885 позволяет неаутентифицированным пользователям выполнять произвольный код, а также получать доступ к данным экземпляра и/или изменять их. CVE-2026-18886 может дать злоумышленникам возможность создавать или изменять данные экземпляра и повышать привилегии, а уязвимость CVE-2026-74820 позволяет атакующим выполнять произвольные SQL-запросы к базе данных экземпляра для изменения данных.

Наряду с этим ServiceNow также исправила уязвимость высокого уровня опасности CVE-2026-6876 — это уязвимость побега из песочницы (sandbox escape), затрагивающая ServiceNow AI. Она может позволить злоумышленникам с базовыми привилегиями выполнять удалённый код (RCE).

В своём уведомлении ServiceNow сообщила, что «в настоящее время не известно об эксплуатации» ни одной из этих уязвимостей. Компания выпустила патчи для всех четырёх для затронутых версий платформы — Xanadu, Yokohama и Zurich.

Ранее ServiceNow также выпускала патчи для нескольких других критических уязвимостей, включая июньскую проблему с API и прошломесячную CVE-2026-6875 — уязвимость побега из песочницы до аутентификации в своей AI Platform. Как и уязвимости, раскрытые на этой неделе, она могла позволить неаутентифицированным пользователям выполнять код. А ранее в этом месяце независимые исследования также выявили атаки, раскрывающие корпоративные данные.

Тревожная степень критичности и доступность

Что делает текущие уязвимости особенно серьёзными, так это сочетание степени критичности и доступности, отметил Энсар Секер, директор по информационной безопасности (CISO) в SOCRadar; эксплуатация может происходить без аутентификации.

«Это означает, что злоумышленнику, возможно, не нужно красть учётные данные или компрометировать сотрудника, прежде чем пытаться эксплуатировать платформу», — сказал Секер, отметив, что CVE-2026-18885 особенно тревожна, поскольку она может поддерживать выполнение произвольного кода через GraphQL Composite Data API. Это означает, что при успешной атаке «внедрение кода может фактически превратить доверенное корпоративное приложение в управляемую атакующим среду выполнения», — указал он.

CVE-2026-74820 представляет собой другой, но не менее серьёзный риск, сказал он. С помощью SQL-инъекции злоумышленник может взаимодействовать с базой данных непредусмотренными способами, потенциально читая, манипулируя или уничтожая данные.

В целом атаки с внедрением кода и SQL-инъекции опасны, потому что они нарушают фундаментальные границы безопасности между данными, предоставленными пользователем, и инструкциями, выполняемыми системой, объяснил Секер. Как только вводимые атакующим данные интерпретируются как код или команда базы данных, средства контроля доступа на уровне приложения могут оказаться уже недостаточными.

Затем, отметил он, есть роль, которую ServiceNow играет внутри предприятий, использующих её в своих операциях, активах, согласованиях и интеграциях. Успешные атакующие могут не только получить доступ к чувствительным операционным данным, но и перемещаться по сети и злоупотреблять доверенными рабочими процессами и интеграциями клиентов и партнёров.

«Компрометация такой платформы может быть гораздо более значительной, чем компрометация отдельного приложения», — сказал он. Атакующие, нацеленные на платформы с обширными интеграциями, могут быть больше заинтересованы в учётных данных, токенах и системах, подключённых к ним, а не только в самой платформе.

Патчить, но также проверять внешние интеграции

Немедленный приоритет для предприятий — определить, какие экземпляры и версии ServiceNow они используют, и убедиться, что они исправлены, посоветовал Секер. Группам безопасности также следует инвентаризировать интеграции, API и высокопривилегированные служебные учётные записи ServiceNow.

Кроме того, сказал он, команды должны проанализировать историческую телеметрию на предмет признаков попыток эксплуатации, таких как необычные запросы, затрагивающие затронутые API и функциональность загрузки. Также следует искать неожиданные изменения в административных правах или привилегиях, необъяснимое создание или изменение записей, аномальное поведение служебных учётных записей и необычный доступ к чувствительным данным ServiceNow. Если замечена подозрительная активность, следует искать нижестоящие системы, подключённые к ServiceNow, а не рассматривать её как изолированное приложение.

В целом, отметил Секер, ИИ изменяет экономику эксплуатации уязвимостей сильнее, чем сами базовые уязвимости. Злоумышленники используют ИИ для анализа раскрытий, генерации и модификации попыток эксплуатации, перечисления открытых сервисов, адаптации полезных нагрузок к различным средам и автоматизации действий после эксплуатации.

Работа над сокращением времени на устранение

«Период между публичным раскрытием и массовой эксплуатацией может становиться всё более сжатым», — сказал Секер. Это означает, что организации должны стремиться сократить время между раскрытием, оценкой подверженности и устранением.

Для этого требуются строгая аутентификация и авторизация API, тщательная проверка входных данных, параметризованные запросы к базе данных, доступ с минимальными привилегиями, сегментация интеграций, мониторинг на уровне приложений и API, а также средства обнаружения аномального поведения, подчеркнул он. Также следует минимизировать интерфейсы, доступные через интернет.

Но уязвимости внедрения — не новы, заметил он. Устоявшиеся меры контроля, такие как безопасное кодирование, статическое и динамическое тестирование API и тестирование на проникновение до выхода в продуктивную среду, могут помочь устранить слабые места.

Также следует исходить из того, что ИИ продолжит автоматизировать обнаружение и эксплуатацию уязвимостей злоумышленниками, добавил он. Исходя из этого, защитникам следует внедрять аналогичную автоматизацию в области обнаружения активов, проверки подверженности и устранения.

Кроме того, группы безопасности не должны оценивать SaaS и корпоративные платформы исключительно на основе традиционных процессов управления уязвимостями. Риск следует оценивать по их радиусу поражения: какие данные они содержат, к каким системам, учётным данным и API они имеют доступ, и что злоумышленник может сделать, — сказал Секер.

Доступность, без необходимости взаимодействия

Шипли из Beauceron указал, что, хотя эти раскрытия уязвимостей критически важны для разработчиков, они создают дилемму: теперь о них знают и злоумышленники. В течение 15 минут после публикации ServiceNow, если не раньше, они, вероятно, уже эксплуатировали эти уязвимости.

Хотя ранее не было доказательств попыток эксплуатации, «можете быть уверены, что сейчас над ними работают», — сказал он. Неаутентифицированный доступ и сетевая доступность могут создать «сладкую цепочку эксплуатации», а низкоуровневые эксплойты без необходимости взаимодействия «заставляют кровь профессионалов безопасности стынуть в жилах».

«SQL-инъекция — часть исходной группы веб-уязвимостей, которые продолжают “работать”», — отметил он. Миллиарды строк кода по-прежнему содержат такие базовые недостатки, что говорит об отсутствии стимулов у разработчиков ПО выпускать безопасный код. «Пока мы это не изменим, — сказал он, — так называемый “Вулнокалипсис” останется с нами».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: