Вернуться к новостям
БезопасностьAI Understanding брифинг

Techzine Global сообщает, что ServiceNow исправила четыре уязвимости, три из них — в своей платформе искусственного интеллекта.

Techzine Global сообщает, что ServiceNow исправил четыре уязвимости в платформах Now и AI Platform, в том числе три оценены как критические. Источник сообщает, что злоумышленники, не прошедшие проверку подлинности, потенциально могут выполнить код, изменить данные, выполнить запросы к базе данных или повысить привилегии. Претензии не были независимыми…

5 min readRead the linked source
Source-page capture accompanying Techzine Global reports ServiceNow patched four vulnerabilities, three in its AI Platform
Ссылка на источникИсточник записан
Издатель
techzine.eu
Ссылка на источник
techzine.euhttps://www.techzine.eu/news/security/143919/servicenow-patches-four-vulnerabilities-in-the-now-platform-and-ai-platform/
Тип источника
Связанный источник — статус первоисточника не установлен.
КонтекстПоймите это за 60 секунд

Начните здесь

Ключевые термины

ИИ-агент
Программная система, которая может наблюдать, рассуждать и предпринимать действия для достижения цели, часто используя инструменты и память.
Особенность
Входная переменная, используемая моделью для прогнозирования.
Подскажите
Входные инструкции и контекст, предоставленные генеративной модели.
Проверьте себяВикторина «Агенты ИИ»

Что случилось

Techzine Global сообщает, что 27 августа 2026 года ServiceNow опубликовала исправления для четырех уязвимостей. Три из них затрагивают платформу AI, используемую для поддержки функций искусственного интеллекта на основе агентов ServiceNow, а одна затрагивает базовую платформу Now. Источник сообщает, что клиенты, участвовавшие в программе исправлений ServiceNow, получали обновления автоматически, в то время как пользователи, размещающие себя самостоятельно, должны их применять.

Techzine Global сообщает, что ServiceNow 27 августа обнаружил четыре уязвимости: CVE-2026-6876, CVE-2026-18885, CVE-2026-18886 и CVE-2026-74820. По данным издания, ServiceNow заявила, что обнаружила проблемы посредством собственных исследований безопасности и программы ответственного раскрытия информации и решила их самостоятельно. В статье описываются три уязвимости, влияющие на платформу искусственного интеллекта, которая определяется как уровень, поддерживающий функциональность искусственного интеллекта на основе агентов ServiceNow. Четвертый влияет на базовую платформу Now. Эта учетная запись основана на отчете Techzine Global и не получила здесь независимого подтверждения.

Сообщаемая проблема с платформой Now, CVE-2026-6876, представляет собой выход из «песочницы», который ServiceNow получил высокую оценку с помощью калькулятора CVSS v4.0, по данным Techzine Global. Издание сообщает, что неаутентифицированный пользователь может воспользоваться уязвимостью для выполнения произвольного кода внутри платформы, что приведет к большему доступу, чем предполагалось. Остальные три проблемы характеризуются как критические. CVE-2026-18885 и CVE-2026-18886 — это уязвимости внедрения кода в платформе AI. Techzine Global сообщает, что первый может разрешить выполнение кода и доступ к данным экземпляра или их изменение, а второй может разрешить создание или изменение данных и последующее повышение привилегий.

Techzine Global сообщает, что CVE-2026-74820 представляет собой уязвимость SQL-инъекции, позволяющую злоумышленнику выполнять произвольные операторы SQL в базе данных, связанной с экземпляром. В статье говорится, что ServiceNow перечислил исправленные версии, включая Xanadu Patch 11 Hot Fix 7a, Yokohama Patch 12 Hot Fix 3b и Patch 13 Hot Fix 4, различные исправления Zurich до исправления 12 и Australia Patch 2 Hot Fix 3 до Patch 5. Точная актуальность каждого выпуска зависит от развертывания организации. Сообщается, что клиенты ServiceNow, участвующие в программе исправлений, получили обновление автоматически; Самостоятельно размещенные клиенты по-прежнему несут ответственность за его применение или обновление до исправленной версии.

Подробности об источнике: techzine.eu ↗

Почему это важно

Сообщенные об уязвимостях могут предоставить неаутентифицированным злоумышленникам возможность выполнить код, изменить данные, получить доступ к базе данных или повысить привилегии. Поскольку три проблемы затрагивают уровень платформы, поддерживающий функции корпоративного искусственного интеллекта, раскрытие информации актуально для организаций, развертывающих функции искусственного интеллекта ServiceNow, а также обычные рабочие нагрузки платформы Now. Источник не устанавливает, что какие-либо среды клиентов подвергались атакам.

Сообщенная серьезность является существенной, поскольку описанные пути атак начинаются без аутентификации. На практике это означает, что источник описывает не только ошибку, доступную уже доверенному администратору. Techzine Global сообщает, что уязвимости могут касаться выполнения кода, данных экземпляра, операций с базой данных или привилегий. Эти возможности могут повлиять на конфиденциальность, целостность и контроль корпоративных систем. Статья не предоставляет достаточно информации, чтобы определить, требует ли эксплуатация определенной конфигурации, положения в сети, включенной функции или других условий, помимо ссылки на неаутентифицированных злоумышленников при определенных обстоятельствах.

Связь с ИИ является прямой, а не случайной. Techzine Global сообщает, что три из четырех уязвимостей находятся в платформе AI ServiceNow, уровне, на котором построены функции искусственного интеллекта на основе агентов компании. Компромисс на этом уровне может иметь значение, даже если организация использует функции ИИ только как часть более широких рабочих процессов, включающих корпоративные записи и разрешения. В отчете не показано, что агент ИИ самостоятельно создал или воспользовался какой-либо из уязвимостей, а также не установлено, что атака обязательно пройдет через агента. Подтвержденная точка зрения источника более узкая: по сообщениям, три критические проблемы затрагивают платформу, поддерживающую эти возможности.

Для клиентов главный урок – скорее оперативный, чем спекулятивный. Корпоративные системы с поддержкой искусственного интеллекта наследуют обязательства по безопасности платформ, баз данных, разрешений и интеграций вокруг них. Таким образом, исправление может быть важным, даже если организация считает, что использование ИИ ограничено. В то же время имеющиеся доказательства имеют четкие пределы. Techzine Global не сообщает о подтвержденных инцидентах, количестве затронутых клиентов, украденных данных, успешном использовании или независимом тестировании исправлений. Издание сообщает о собственных оценках серьезности ServiceNow, но в предоставленный источник не включены отдельные рекомендации поставщиков или общедоступные первичные документы.

Interactive Mechanism

Интерактивный механизм: как он на самом деле работает

Изучите технологию, лежащую в основе этой разработки, в интерактивном режиме.

Agent Lifecycle Stage:
1
User Intent & Planning: "Audit customer refund request #4092 and settle payment."
2
Tool Calling: Emits structured JSON call crm_get_transaction(id='4092').
3
Guardrail & Verification:🛡️ Paused: High-value action requires human operator sign-off.
4
Final Settlement: Refund recorded, email receipt dispatched, and audit log stored.
Core takeaway: An AI agent is not just a language model—it is a closed loop of planning, tool invocation, and environment feedback. Production systems require self-healing retries and strict human approval guardrails.
Интерактивная проверка концепции+10 Points
AI Agents Quiz

An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?

Что посмотреть дальше

По данным Techzine Global, клиенты ServiceNow, размещающие самостоятельно, должны сравнить свои версии со списком исправленных выпусков поставщика и как можно скорее применить соответствующее обновление. Следите за техническими подробностями от исследователей, обновлениями раскрытия информации ServiceNow, доказательствами эксплуатации и разъяснениями о затронутых конфигурациях и уязвимостях, связанных с ИИ. Остается неизвестным, насколько широко были обнаружены уязвимости и был ли осуществлен доступ к каким-либо данным.

Непосредственным приоритетом является проверка версии. Techzine Global советует пользователям, размещающим самостоятельно, сравнить версии своих экземпляров с опубликованным списком ServiceNow и незамедлительно применить обновления или перейти на исправленную версию. Организациям также следует определить, развернуты ли затронутые компоненты AI Platform, доступны ли они в их среде и какие записи, базы данных, интеграции или учетные записи служб могут быть раскрыты, если злоумышленник достигнет их. Эти шаги представляют собой практическое руководство по управлению рисками; сам источник не дает полной оценки конкретной конфигурации.

Техническое раскрытие информации является следующим важным событием, за которым стоит следить. По данным Techzine Global, исследователям разрешено обнародовать свои выводы, поэтому в ближайшее время могут появиться дополнительные подробности. Такие детали могут прояснить предварительные условия эксплойта, затронутые конфигурации, риск использования оружия, а также могут ли недостатки платформы AI быть связаны с выходом из песочницы платформы Now или внедрением SQL. До тех пор, пока эта информация не будет доступна, было бы неуместно делать вывод о возможностях использования, выходящих за рамки того, о чем сообщается в статье, или описывать уязвимости как активно эксплуатируемые.

Наиболее важные нерешенные вопросы касаются масштабов и последствий. Источник не сообщает, наблюдала ли ServiceNow атаки, сталкивались ли клиенты с несанкционированным доступом, сколько экземпляров было уязвимо и тестировались ли исправления на предмет независимого воспроизведения. В нем также не объясняется, как программа автоматического исправления обрабатывает каждый тип развертывания и нужно ли клиентам проверять изменения на уровне приложения после установки исправлений. Следите за обновлениями ServiceNow, достоверными сообщениями исследователей, уведомлениями клиентов и любыми доказательствами эксплуатации. До тех пор отчет поддерживает оперативную проверку исправлений, а не вывод о том, что произошло нарушение.

Сопутствующие руководства и викторины

ИИ-агентыЭтика ИИОбъяснение моделей искусственного интеллектаПроверьте свои знания — пройдите бесплатную викторину по искусственному интеллектуНайдите термин ИИ в нашем глоссарии.Следите за трекером регулирования ИИ
Нашли это полезным?