ServiceNow修補3項CVSS滿分漏洞,未經身分驗證可遠端執行程式碼

ServiceNow於8月27日修補AI Platform與Now Platform的4項漏洞,其中3項為CVSS 10.0,可在特定情況下被未經驗證的遠端攻擊者利用;目前未發現遭到惡意利用。

<h2>事件說明</h2> <p>ServiceNow 於 8 月 27 日發布安全公告,修補 ServiceNow AI Platform 與 Now Platform 的 4 項漏洞,其中 3 項屬於 CVSS v4.0 滿分 10.0 的重大風險,另 1 項沙箱逃逸漏洞為 8.7 分。公告指出,這些問題在特定情況下可能被未經身分驗證的攻擊者從遠端利用,對平台完整性與資料安全構成直接威脅。</p> <p>此次被修補的 CVE 包括 CVE-2026-18885、CVE-2026-18886、CVE-2026-74820 與 CVE-2026-6876。ServiceNow 於 8 月 29 日更新說明,目前沒有發現這些漏洞遭到惡意利用,並建議客戶儘速套用更新或升級至已修補版本。</p> <h2>技術分析</h2> <p>CVE-2026-18885 出現在 GraphQL Composite Data API,屬於 code injection 類型漏洞。依公告描述,攻擊者在特定情況下可執行 arbitrary code,進一步存取或修改 instance data。從攻擊面來看,這類問題通常意味著輸入資料未經嚴格驗證,且後端處理邏輯可能直接將可控內容送入高權限執行流程,導致攻擊者跨越原本授權邊界。</p> <p>CVE-2026-18886 則與 system configuration image upload processor 的 improper access control 有關。公告指出,攻擊者可能建立或修改超出原先允許範圍的資料,並取得更高權限。這顯示漏洞核心不只在檔案上傳本身,而是上傳流程周邊的權限檢查失衡,讓原本受控的操作被放大成權限提升入口。</p> <p>CVE-2026-74820 為 SQL injection 漏洞,攻擊者可對底層資料庫執行 arbitrary SQL statements。若攻擊成功,後果不僅是資料讀取,還可能延伸至資料竄改、權限資料污染,甚至影響整體平台穩定性。</p> <p>CVE-2026-6876 為 Now Platform 的 sandbox escape 漏洞,CVSS v4.0 為 8.7。公告指出,若成功利用,攻擊者可在 Now Platform 執行 arbitrary code,並取得超出原先允許範圍的平台存取權限。與一般單點缺陷相比,sandbox escape 的風險在於隔離邊界失效,一旦突破,原本應受限制的執行環境可能被用作橫向擴張的跳板。</p> <p>整體來看,這 4 項漏洞呈現出兩條高風險主線:其一是 unauthenticated remote code execution,其二是資料庫與權限邊界的破壞。這類缺陷若結合可預測的部署環境,將使攻擊者有機會以低門檻取得高影響結果,尤其對企業工作流程平台而言,後續影響往往不只限於單一系統。</p> <h2>影響範圍</h2> <p>這批漏洞影響 ServiceNow AI Platform 與 Now Platform 的部分版本系列,包含 Xanadu、Yokohama、Zurich 及 Australia。公告內容顯示,ServiceNow 已為 hosted instances 部署安全更新,並向 partners 與 self-hosted customers 提供修補版本。</p> <p>在實務面上,受影響對象涵蓋使用代管實例的企業,以及自行代管、尚未完成升級的部署環境。由於漏洞涉及 code injection、SQL injection 與 sandbox escape,風險不只影響機密資料,也可能波及平台權限控制、工作流程執行與系統可用性。</p> <h2>防護建議</h2> <p>對防守方而言,首要動作是立即確認環境是否落在受影響版本系列,並對照 ServiceNow 提供的修補版本與更新狀態。若為 hosted instances,需確認廠商已完成安全更新;若為 self-hosted 環境,則應盡快安排升級與變更驗證。</p> <p>其次,應加強對 API、上傳元件與資料庫查詢路徑的稽核,特別是涉及 GraphQL 與 upload processor 的模組。這些元件一旦出現輸入驗證不足或授權檢查鬆動,就可能形成高風險攻擊入口。</p> <p>第三,建議持續監控平台異常行為,包括未授權存取嘗試、可疑 SQL 模式、異常的資料建立或修改行為,以及非預期的程式碼執行跡象。即使目前沒有已知惡意利用跡象,這類滿分漏洞仍應以高優先級處理。</p> <p>最後,修補完成後應進行回歸驗證,確認核心工作流程、API 存取與權限控管未因更新而產生相容性問題,避免修補帶來新的營運風險。</p> <h3>5步驟修補清單</h3> <ol> <li>確認系統是否屬於 Xanadu、Yokohama、Zurich 或 Australia 受影響版本。</li> <li>檢查目前實例是否已套用 ServiceNow 公告中的修補更新。</li> <li>若為 self-hosted 環境,立即安排升級至已修補版本。</li> <li>針對 GraphQL、上傳元件與資料庫查詢路徑進行安全檢查。</li> <li>更新後持續監控異常登入、資料變更與可疑程式碼執行行為。</li> </ol> <h2>參考資料</h2> <ul> <li><a href="https://support.servicenow.com/kb?id=kb_article_view&amp;sysparm_article=KB3152242" rel="noopener noreferrer nofollow" target="_blank">ServiceNow - August 2026 CVE Advisory Notification</a></li> <li><a href="https://www.ithome.com.tw/news/178525" rel="noopener noreferrer nofollow" target="_blank">ITNEWS ISC - ServiceNow修補3項CVSS滿分漏洞,未經身分驗證可遠端執行程式碼</a></li> </ul>

更多資安新聞