뉴스로 돌아가기
보안AI Understanding 브리핑

Techzine Global은 ServiceNow가 AI 플랫폼의 취약점 3개를 포함해 4개의 취약점을 패치했다고 보고했습니다.

Techzine Global은 ServiceNow가 Now Platform과 AI Platform 전반에 걸쳐 4개의 취약점(중요 등급 3개 포함)을 패치했다고 보고했습니다. 소식통에 따르면 인증되지 않은 공격자는 잠재적으로 코드를 실행하고, 데이터를 변경하고, 데이터베이스 쿼리를 실행하거나 권한을 상승시킬 수 있습니다. 주장은 독립적이지 않았습니다…

5 min readRead the linked source
Source-page capture accompanying Techzine Global reports ServiceNow patched four vulnerabilities, three in its AI Platform
소스 참조녹음된 소스
출판사
techzine.eu
소스 링크
techzine.euhttps://www.techzine.eu/news/security/143919/servicenow-patches-four-vulnerabilities-in-the-now-platform-and-ai-platform/
소스 유형
연결된 소스 — 기본 소스 상태가 설정되지 않았습니다.
맥락60초 안에 이해하세요

여기서 시작하세요

주요 용어

AI 에이전트
종종 도구와 메모리를 사용하여 목표를 달성하기 위해 관찰하고, 추론하고, 조치를 취할 수 있는 소프트웨어 시스템입니다.
특징
예측을 위해 모델에서 사용되는 입력 변수입니다.
프롬프트
생성 모델에 제공되는 입력 지침 및 컨텍스트입니다.
자신을 테스트해 보세요AI 에이전트 퀴즈

무슨 일이 일어났나요?

Techzine Global은 ServiceNow가 2026년 8월 27일에 4가지 취약점에 대한 수정 사항을 게시했다고 보고했습니다. 세 가지는 ServiceNow의 에이전트 기반 AI 기능을 지원하는 데 사용되는 AI 플랫폼에 영향을 미치고, 하나는 기본 Now Platform에 영향을 미칩니다. 소식통에 따르면 ServiceNow의 패치 프로그램 고객은 자동으로 업데이트를 받았지만 자체 호스팅 사용자는 업데이트를 적용해야 합니다.

Techzine Global은 ServiceNow가 8월 27일에 CVE-2026-6876, CVE-2026-18885, CVE-2026-18886 및 CVE-2026-74820의 4가지 취약점을 공개했다고 보고했습니다. 매체에 따르면 서비스나우는 자체 보안 연구와 책임 공개 프로그램을 통해 문제를 발견했으며 독립적으로 해결했다고 밝혔다. 이 기사에서는 ServiceNow의 에이전트 기반 AI 기능을 지원하는 계층으로 식별되는 AI Platform에 영향을 미치는 세 가지 취약점을 설명합니다. 네 번째는 기본 Now Platform에 영향을 미칩니다. 이 계정은 Techzine Global의 보고서를 기반으로 하며 여기에서 독립적으로 확인되지 않았습니다.

보고된 Now Platform 문제인 CVE-2026-6876은 Techzine Global에 따르면 ServiceNow가 CVSS v4.0 계산기를 사용하여 높은 평가를 받은 샌드박스 탈출입니다. 콘센트는 인증되지 않은 사용자가 이 취약점을 악용하여 플랫폼 내에서 임의의 코드를 실행하여 의도한 것보다 더 많은 액세스를 초래할 수 있다고 밝혔습니다. 나머지 세 가지 문제는 중요하다고 설명됩니다. CVE-2026-18885 및 CVE-2026-18886은 AI Platform의 코드 삽입 취약점입니다. Techzine Global은 첫 ​​번째는 코드 실행과 인스턴스 데이터에 대한 액세스 또는 수정을 허용할 수 있는 반면, 두 번째는 데이터 생성 또는 수정 및 그에 따른 권한 상승을 가능하게 할 수 있다고 보고합니다.

Techzine Global은 CVE-2026-74820이 공격자가 인스턴스와 연결된 데이터베이스에 대해 임의의 SQL 문을 실행할 수 있도록 허용하는 SQL 주입 취약점이라고 보고했습니다. 기사에는 ServiceNow가 Xanadu 패치 11 핫 픽스 7a, 요코하마 패치 12 핫 픽스 3b 및 패치 13 핫 픽스 4, 패치 12를 통한 다양한 취리히 패치, 패치 5를 통한 호주 패치 2 핫 픽스 3 및 패치 5를 포함한 패치 버전을 나열했다고 나와 있습니다. 각 릴리스의 정확한 관련성은 조직의 배포에 따라 다릅니다. 패치 프로그램에 참여하는 ServiceNow 고객은 자동으로 업데이트를 받은 것으로 알려졌습니다. 자체 호스팅 고객은 이를 적용하거나 패치 릴리스로 업그레이드할 책임이 있습니다.

소스 세부정보: techzine.eu ↗

왜 중요한가요?

보고된 결함은 인증되지 않은 공격자에게 코드 실행, 데이터 수정, 데이터베이스 액세스 또는 권한 상승 경로를 제공할 수 있습니다. 세 가지 문제가 엔터프라이즈 AI 기능을 지원하는 플랫폼 계층에 영향을 미치기 때문에 이번 공개는 ServiceNow AI 기능은 물론 기존 Now Platform 워크로드를 배포하는 조직과도 관련이 있습니다. 소스에서는 고객 환경이 악용되었는지 확인하지 않습니다.

설명된 공격 경로는 인증 없이 시작되므로 보고된 심각도는 중요합니다. 실제로 이는 소스가 이미 신뢰할 수 있는 관리자에게 제공되는 버그만을 설명하는 것이 아니라는 의미입니다. Techzine Global은 이 취약점이 코드 실행, 인스턴스 데이터, 데이터베이스 작업 또는 권한에 영향을 미칠 수 있다고 밝혔습니다. 이러한 기능은 엔터프라이즈 시스템의 기밀성, 무결성 및 제어에 영향을 미칠 수 있습니다. 이 기사는 특정 상황에서 인증되지 않은 공격자에 대한 언급 외에 악용에 특정 구성, 네트워크 위치, 활성화된 기능 또는 기타 조건이 필요한지 여부를 판단하는 데 충분한 정보를 제공하지 않습니다.

AI 연결은 우연이 아닌 직접적입니다. Techzine Global은 4개의 취약점 중 3개가 ServiceNow의 에이전트 기반 AI 기능이 구축된 계층인 ServiceNow의 AI 플랫폼에 있다고 밝혔습니다. 조직이 기업 기록 및 권한과 관련된 광범위한 워크플로의 일부로만 AI 기능을 사용하는 경우에도 해당 계층의 손상이 중요할 수 있습니다. 보고서는 AI 에이전트가 독립적으로 취약점을 발생시키거나 악용했다는 사실을 보여주지 않으며, 공격이 반드시 에이전트를 통과한다는 사실도 입증하지 않습니다. 소스에서 확인한 점은 더 좁습니다. 세 가지 중요한 문제가 해당 기능을 지원하는 플랫폼에 영향을 미치는 것으로 알려졌습니다.

고객의 경우 핵심 교훈은 투기적이라기보다는 운영적입니다. AI 지원 엔터프라이즈 시스템은 주변 플랫폼, 데이터베이스, 권한 및 통합의 보안 의무를 상속합니다. 따라서 조직에서 AI 사용이 제한적이라고 생각하는 경우에도 패치가 중요할 수 있습니다. 동시에 이용 가능한 증거에는 명확한 한계가 있습니다. Techzine Global은 확인된 사건, 영향을 받은 고객 수, 도난당한 데이터, 성공적인 악용 또는 수정 사항에 대한 독립적인 테스트를 보고하지 않습니다. ServiceNow의 자체 심각도 평가는 아웃렛에서 보고되지만 제공된 소스에는 별도의 공급업체 권고 또는 공개 기본 문서가 포함되어 있지 않습니다.

Interactive Mechanism

대화형 메커니즘: 실제로 작동하는 방식

이 개발의 이면에 있는 기본 기술을 대화식으로 살펴보세요.

Agent Lifecycle Stage:
1
User Intent & Planning: "Audit customer refund request #4092 and settle payment."
2
Tool Calling: Emits structured JSON call crm_get_transaction(id='4092').
3
Guardrail & Verification:🛡️ Paused: High-value action requires human operator sign-off.
4
Final Settlement: Refund recorded, email receipt dispatched, and audit log stored.
Core takeaway: An AI agent is not just a language model—it is a closed loop of planning, tool invocation, and environment feedback. Production systems require self-healing retries and strict human approval guardrails.
대화형 개념 확인+10 Points
AI Agents Quiz

An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?

다음에 무엇을 볼 것인가

Techzine Global에 따르면 자체 호스팅 ServiceNow 고객은 자신의 버전을 공급업체의 패치 릴리스 목록과 비교하고 관련 업데이트를 즉시 적용해야 합니다. 연구원의 기술 세부 정보, ServiceNow의 공개 업데이트, 악용 증거, 영향을 받는 구성 및 AI 관련 노출에 대한 설명을 살펴보세요. 취약점이 얼마나 광범위하게 노출되었는지, 데이터에 액세스했는지 여부는 아직 알려지지 않았습니다.

가장 중요한 것은 버전 확인입니다. Techzine Global은 자체 호스팅 사용자에게 자신의 인스턴스 버전을 ServiceNow의 게시 목록과 비교하고 업데이트를 즉시 적용하거나 패치 릴리스로 이동할 것을 권고합니다. 또한 조직은 영향을 받는 AI Platform 구성 요소가 배포되었는지 여부, 해당 환경에서 접근 가능한지 여부, 공격자가 접근할 경우 어떤 레코드, 데이터베이스, 통합 또는 서비스 계정이 노출될 수 있는지도 확인해야 합니다. 이러한 단계는 실질적인 위험 관리 지침입니다. 소스 자체는 완전한 구성별 평가를 제공하지 않습니다.

기술 공개는 주목해야 할 다음 중요한 발전입니다. Techzine Global에 따르면 연구자들은 자신의 연구 결과를 공개할 수 있으므로 추가 세부 정보가 곧 나타날 수 있습니다. 이러한 세부 정보를 통해 악용 전제 조건, 영향을 받는 구성, 무기화 위험, AI Platform 결함이 Now Platform 샌드박스 이스케이프 또는 SQL 삽입과 연결될 수 있는지 여부를 명확히 할 수 있습니다. 해당 정보를 사용할 수 있을 때까지 기사에서 보고한 것 이상으로 악용 가능성을 추론하거나 취약점이 적극적으로 악용되고 있다고 설명하는 것은 부적절합니다.

해결되지 않은 가장 중요한 질문은 범위와 영향에 관한 것입니다. 소스는 ServiceNow가 공격을 관찰했는지 여부, 고객이 무단 액세스를 경험했는지 여부, 취약한 인스턴스 수 또는 수정 사항이 독립적인 재생산에 대해 테스트되었는지 여부를 밝히지 않았습니다. 또한 자동 패치 프로그램이 모든 배포 유형을 처리하는 방법이나 고객이 패치 후 애플리케이션 수준 변경 사항을 확인해야 하는지 여부도 설명하지 않습니다. ServiceNow 업데이트, 신뢰할 수 있는 연구원 공개, 고객 알림 및 악용 증거를 확인하세요. 그때까지 보고서는 위반이 발생했다는 결론이 아니라 즉각적인 패치 검토를 지원합니다.

관련 가이드 및 퀴즈

AI 에이전트AI 윤리AI 모델 설명알고 있는 내용을 테스트해 보세요. 무료 AI 퀴즈를 시도해 보세요.용어집에서 AI 용어를 찾아보세요.AI 규제 추적기를 따르세요
이것이 유용하다고 생각하시나요?