Ce sa întâmplat
Techzine Global raportează că ServiceNow a publicat remedieri pentru patru vulnerabilități pe 27 august 2026. Trei afectează platforma AI folosită pentru a susține funcționalitatea AI bazată pe agenți ServiceNow, în timp ce una afectează platforma Now subiacentă. Sursa spune că clienții din programul de corecție al ServiceNow au primit actualizări automat, în timp ce utilizatorii auto-găzduiți trebuie să le aplice.
Techzine Global raportează că ServiceNow a dezvăluit patru vulnerabilități pe 27 august: CVE-2026-6876, CVE-2026-18885, CVE-2026-18886 și CVE-2026-74820. Potrivit publicației, ServiceNow a spus că a găsit problemele prin propria cercetare de securitate și prin programul său de dezvăluire responsabilă și că le-a rezolvat în mod independent. Articolul descrie trei vulnerabilități care afectează Platforma AI, pe care o identifică ca fiind stratul care susține funcționalitatea AI bazată pe agenți ServiceNow. Al patrulea afectează platforma Now subiacentă. Acest cont se bazează pe raportul Techzine Global și nu a fost confirmat în mod independent aici.
Problema raportată Now Platform, CVE-2026-6876, este o evadare sandbox pe care ServiceNow a evaluat-o la un nivel ridicat utilizând calculatorul CVSS v4.0, conform Techzine Global. Priza spune că un utilizator neautentificat ar putea exploata vulnerabilitatea pentru a executa cod arbitrar în cadrul platformei, rezultând un acces mai mare decât s-a prevăzut. Celelalte trei probleme sunt descrise ca fiind critice. CVE-2026-18885 și CVE-2026-18886 sunt vulnerabilități de injectare de cod în platforma AI. Techzine Global raportează că primul ar putea permite executarea codului și accesul sau modificarea datelor de instanță, în timp ce al doilea ar putea permite crearea sau modificarea datelor și, în consecință, escaladarea privilegiilor.
Techzine Global raportează că CVE-2026-74820 este o vulnerabilitate de injecție SQL care permite unui atacator să execute instrucțiuni SQL arbitrare împotriva bazei de date asociate cu o instanță. Articolul spune că ServiceNow a enumerat versiuni corectate, inclusiv Xanadu Patch 11 Hot Fix 7a, Yokohama Patch 12 Hot Fix 3b și Patch 13 Hot Fix 4, diverse corecții Zurich prin Patch-ul 12 și Australia Patch 2 Hot Fix 3 până la Patch-ul 5. Relevanța exactă a fiecărei versiuni depinde de implementarea unei organizații. Clienții ServiceNow care participau la Programul de corecție au primit actualizarea automat; Clienții auto-găzduiți rămân responsabili pentru aplicarea acestuia sau pentru actualizarea la o versiune corecţionată.
De ce contează
Defectele raportate ar putea oferi atacatorilor neautentificați căi către executarea codului, modificarea datelor, accesul la baza de date sau escaladarea privilegiilor. Deoarece trei probleme afectează nivelul platformei care susține funcționalitatea AI a întreprinderii, dezvăluirea este relevantă pentru organizațiile care implementează funcții ServiceNow AI, precum și încărcăturile de lucru convenționale Now Platform. Sursa nu stabilește că au fost exploatate medii de clienți.
Severitatea raportată este semnificativă deoarece căile de atac descrise încep fără autentificare. În termeni practici, asta înseamnă că sursa nu descrie doar o eroare disponibilă unui administrator deja de încredere. Techzine Global spune că vulnerabilitățile ar putea ajunge la execuția codului, datele instanțelor, operațiunile bazei de date sau privilegii. Aceste capabilități pot afecta confidențialitatea, integritatea și controlul sistemelor întreprinderii. Articolul nu oferă suficiente informații pentru a determina dacă exploatarea necesită o anumită configurație, poziție în rețea, caracteristică activată sau altă condiție în afară de referința la atacatorii neautentificați în anumite circumstanțe.
Conexiunea AI este mai degrabă directă decât întâmplătoare. Techzine Global spune că trei dintre cele patru vulnerabilități se află în Platforma AI a ServiceNow, stratul pe care este construită funcționalitatea AI bazată pe agenți a companiei. Un compromis al acelui nivel ar putea conta chiar și atunci când o organizație folosește funcțiile AI doar ca parte a fluxurilor de lucru mai ample care implică înregistrări și permisiuni ale întreprinderii. Raportul nu arată că un agent AI a cauzat sau a exploatat în mod independent vreuna dintre vulnerabilități și nici nu stabilește că un atac ar trece în mod necesar printr-un agent. Punctul confirmat de la sursă este mai restrâns: se pare că trei probleme critice afectează platforma care susține aceste capabilități.
Pentru clienți, lecția centrală este mai degrabă operațională decât speculativă. Sistemele de întreprindere activate de AI moștenesc obligațiile de securitate ale platformelor, bazelor de date, permisiunilor și integrărilor din jurul lor. Prin urmare, un patch poate fi important chiar dacă o organizație consideră că utilizarea AI este limitată. În același timp, dovezile disponibile au limite clare. Techzine Global nu raportează incidente confirmate, numărul de clienți afectați, datele furate, exploatarea cu succes sau testarea independentă a corecțiilor. Evaluările de severitate proprii ale ServiceNow sunt raportate de către punct de vânzare, dar nu este inclus niciun aviz separat al furnizorului sau document primar public în sursa furnizată.
Mecanism interactiv: cum funcționează de fapt
Explorați tehnologia care stau la baza acestei dezvoltări în mod interactiv.
crm_get_transaction(id='4092').An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?
Ce să urmărești în continuare
Clienții ServiceNow auto-găzduiți ar trebui să își compare versiunile cu lista de lansări corectate a furnizorului și să aplice actualizarea relevantă, potrivit Techzine Global. Urmăriți detaliile tehnice de la cercetători, actualizările dezvăluirii ServiceNow, dovezi de exploatare și clarificări despre configurațiile afectate și expunerea specifică AI. Nu se știe cât de larg au fost expuse vulnerabilitățile sau dacă au fost accesate date.
Prioritatea imediată este verificarea versiunii. Techzine Global sfătuiește utilizatorii auto-găzduiți să-și compare versiunile de instanță cu lista publicată de ServiceNow și să aplice rapid actualizările sau să treacă la o versiune corecţionată. Organizațiile ar trebui, de asemenea, să stabilească dacă componentele AI Platform afectate sunt implementate, dacă sunt accesibile în mediul lor și ce înregistrări, baze de date, integrări sau conturi de serviciu ar putea fi expuse dacă un atacator le ajunge. Acești pași sunt îndrumări practice de gestionare a riscurilor; sursa în sine nu oferă o evaluare completă specifică configurației.
Dezvăluirea tehnică este următoarea evoluție semnificativă de urmărit. Potrivit Techzine Global, cercetătorilor li se permite să-și facă publice descoperirile, astfel încât detalii suplimentare pot apărea în curând. Astfel de detalii ar putea clarifica condițiile prealabile de exploatare, configurațiile afectate, riscul de armare și dacă defectele platformei AI pot fi legate în lanț cu evadarea în sandbox Now Platform sau injecția SQL. Până când aceste informații nu vor fi disponibile, ar fi inadecvat să se deducă exploatarea dincolo de ceea ce raportează articolul sau să se descrie vulnerabilitățile ca fiind exploatate în mod activ.
Cele mai importante întrebări nerezolvate se referă la amploarea și impactul. Sursa nu spune dacă ServiceNow a observat atacuri, dacă clienții s-au confruntat cu acces neautorizat, câte instanțe au fost vulnerabile sau dacă remediile au fost testate împotriva reproducerii independente. De asemenea, nu explică modul în care programul de corecție automată gestionează fiecare tip de implementare sau dacă clienții trebuie să verifice modificările la nivel de aplicație după corecție. Urmăriți actualizările ServiceNow, dezvăluirile credibile ale cercetătorilor, notificările clienților și orice dovezi de exploatare. Până atunci, raportul acceptă revizuirea ă a patch-urilor, nu o concluzie că a avut loc o încălcare.