Назад до новин
БезпекаAI Understanding брифінг

Techzine Global повідомляє, що ServiceNow виправив чотири вразливості, три з яких у своїй платформі ШІ

Techzine Global повідомляє, що ServiceNow виправив чотири уразливості на платформі Now і AI Platform, у тому числі три з них оцінені як критичні. Джерело каже, що неавтентифіковані зловмисники потенційно можуть виконати код, змінити дані, запустити запити до бази даних або підвищити привілеї. Претензії не були незалежними...

5 min readRead the linked source
Source-page capture accompanying Techzine Global reports ServiceNow patched four vulnerabilities, three in its AI Platform
Посилання на джерелоДжерело записано
Видавець
techzine.eu
Посилання на джерело
techzine.euhttps://www.techzine.eu/news/security/143919/servicenow-patches-four-vulnerabilities-in-the-now-platform-and-ai-platform/
Тип джерела
Пов’язане джерело — статус первинного джерела не встановлено.
КонтекстЗрозумійте це за 60 секунд

Почніть тут

Ключові терміни

ШІ агент
Програмна система, яка може спостерігати, міркувати та виконувати дії для досягнення мети, часто використовуючи інструменти та пам’ять.
Особливість
Вхідна змінна, яка використовується моделлю для прогнозування.
Підкажіть
Вхідні інструкції та контекст, надані для генеративної моделі.
Перевір себеВікторина агентів ШІ

Що сталося

Techzine Global повідомляє, що ServiceNow опублікував виправлення для чотирьох уразливостей 27 серпня 2026 року. Три впливають на платформу ШІ, яка використовується для підтримки функціональності штучного інтелекту на основі агентів ServiceNow, тоді як одна впливає на базову платформу Now. Джерело каже, що клієнти програми виправлення ServiceNow отримували оновлення автоматично, тоді як користувачі, які розміщуються самостійно, повинні їх застосовувати.

Techzine Global повідомляє, що 27 серпня ServiceNow розкрив чотири вразливості: CVE-2026-6876, CVE-2026-18885, CVE-2026-18886 і CVE-2026-74820. За даними видання, ServiceNow повідомила, що виявила проблеми за допомогою власного дослідження безпеки та програми відповідального розкриття інформації та вирішила їх самостійно. У статті описано три вразливості, що впливають на платформу штучного інтелекту, яку вона визначає як рівень підтримки функціональності штучного інтелекту на основі агента ServiceNow. Четвертий впливає на базову платформу Now. Цей обліковий запис базується на звіті Techzine Global і не був незалежно підтверджений тут.

За даними Techzine Global, проблема платформи Now Platform, CVE-2026-6876, — це вихід із пісочниці, який ServiceNow оцінив високо за допомогою калькулятора CVSS v4.0. Видання стверджує, що неавтентифікований користувач може використати вразливість для виконання довільного коду на платформі, що призведе до більшого доступу, ніж передбачалося. Інші три проблеми називають критичними. CVE-2026-18885 і CVE-2026-18886 — це вразливості впровадження коду в платформу ШІ. Techzine Global повідомляє, що перший може дозволяти виконання коду та доступ до екземплярів даних або їх модифікацію, тоді як другий може дозволити створення або модифікацію даних і, як наслідок, підвищення привілеїв.

Techzine Global повідомляє, що CVE-2026-74820 — це вразливість SQL-ін’єкції, яка дозволяє зловмиснику виконувати довільні оператори SQL проти бази даних, пов’язаної з примірником. У статті йдеться, що ServiceNow перерахував виправлені версії, включаючи Xanadu Patch 11 Hot Fix 7a, Yokohama Patch 12 Hot Fix 3b і Patch 13 Hot Fix 4, різні виправлення Zurich до Patch 12 і Australia Patch 2 Hot Fix 3 до Patch 5. Точна релевантність кожного випуску залежить від розгортання в організації. Повідомляється, що клієнти ServiceNow, які беруть участь у програмі виправлення, отримали оновлення автоматично; Клієнти, які розміщуються самостійно, залишаються відповідальними за його застосування або оновлення до випуску з виправленнями.

Деталі джерела: techzine.eu ↗

Чому це важливо

Повідомлені недоліки можуть надати неавтентифікованим зловмисникам шляхи до виконання коду, модифікації даних, доступу до бази даних або ескалації привілеїв. Оскільки три проблеми впливають на рівень платформи, що підтримує функціональність штучного інтелекту підприємства, розкриття інформації стосується організацій, які розгортають функції штучного інтелекту ServiceNow, а також звичайні робочі навантаження Now Platform. Джерело не встановило, що будь-яке клієнтське середовище було використано.

Повідомлений рівень серйозності є суттєвим, оскільки описані шляхи атаки починаються без автентифікації. На практиці це означає, що джерело не описує лише помилку, доступну вже довіреному адміністратору. Techzine Global каже, що уразливості можуть поширюватися на виконання коду, дані екземплярів, операції з базою даних або привілеї. Ці можливості можуть впливати на конфіденційність, цілісність і контроль систем підприємства. Стаття не надає достатньо інформації, щоб визначити, чи вимагає використання певної конфігурації, розташування мережі, увімкненої функції чи інших умов, окрім посилання на неавтентифікованих зловмисників за певних обставин.

ШІ-зв’язок є прямим, а не випадковим. Techzine Global каже, що три з чотирьох уразливостей знаходяться в платформі штучного інтелекту ServiceNow, рівні, на якому побудована функціональність штучного інтелекту на основі агентів компанії. Компроміс цього рівня може мати значення, навіть якщо організація використовує функції штучного інтелекту лише як частину ширших робочих процесів, що включають корпоративні записи та дозволи. Звіт не показує, що агент штучного інтелекту самостійно спричинив або використав будь-яку з уразливостей, а також не встановлює, що атака обов’язково проходитиме через агента. Підтверджена точка з джерела є вужчою: три критичні проблеми, як повідомляється, впливають на платформу, що підтримує ці можливості.

Для клієнтів основний урок – оперативний, а не спекулятивний. Корпоративні системи з підтримкою штучного інтелекту успадковують зобов’язання щодо безпеки платформ, баз даних, дозволів та інтеграції навколо них. Таким чином, патч може бути важливим, навіть якщо організація вважає використання ШІ обмеженим. У той же час наявні докази мають чіткі межі. Techzine Global не повідомляє про підтверджені інциденти, кількість постраждалих клієнтів, викрадені дані, успішне використання чи незалежне тестування виправлень. Торгова точка повідомляє власні оцінки серйозності ServiceNow, але до наданого джерела не входить окрема рекомендація постачальника чи загальнодоступний первинний документ.

Interactive Mechanism

Інтерактивний механізм: як він насправді працює

Дослідіть технологію, що лежить в основі цієї розробки, в інтерактивному режимі.

Agent Lifecycle Stage:
1
User Intent & Planning: "Audit customer refund request #4092 and settle payment."
2
Tool Calling: Emits structured JSON call crm_get_transaction(id='4092').
3
Guardrail & Verification:🛡️ Paused: High-value action requires human operator sign-off.
4
Final Settlement: Refund recorded, email receipt dispatched, and audit log stored.
Core takeaway: An AI agent is not just a language model—it is a closed loop of planning, tool invocation, and environment feedback. Production systems require self-healing retries and strict human approval guardrails.
Інтерактивна перевірка концепції+10 Points
AI Agents Quiz

An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?

Що дивитися далі

За словами Techzine Global, клієнти ServiceNow, які розміщуються самостійно, повинні порівняти свої версії зі списком виправлених випусків постачальника та негайно застосувати відповідне оновлення. Слідкуйте за технічними деталями від дослідників, оновленнями інформації від ServiceNow, доказами використання та роз’ясненнями щодо зачеплених конфігурацій і впливу ШІ. Залишається невідомим, наскільки широко були виявлені вразливості та чи здійснювався доступ до будь-яких даних.

Безпосереднім пріоритетом є перевірка версії. Techzine Global радить користувачам самостійного розміщення порівняти свої версії екземплярів із опублікованим списком ServiceNow і негайно застосувати оновлення або перейти до випуску з виправленнями. Організації також повинні визначити, чи розгорнуто відповідні компоненти платформи штучного інтелекту, чи доступні вони в їхньому середовищі та які записи, бази даних, інтеграції або облікові записи служб можуть бути розкриті, якщо зловмисник дістанеться до них. Ці кроки є практичним керівництвом з управління ризиками; саме джерело не надає повної оцінки конкретної конфігурації.

Технічне розкриття інформації є наступною важливою подією, на яку варто звернути увагу. Згідно з Techzine Global, дослідникам дозволено оприлюднювати свої висновки, тому незабаром можуть з’явитися додаткові подробиці. Такі деталі можуть прояснити передумови експлойту, конфігурації, які зазнають впливу, ризик використання зброї та чи можна зв’язати недоліки платформи AI з вихідним кодом пісочниці Now Platform або ін’єкцією SQL. Доки ця інформація не доступна, було б недоречно робити висновок про можливість використання, окрім того, що повідомляється в статті, або описувати вразливості як активно використовувані.

Найважливіші невирішені питання стосуються масштабів і впливу. Джерело не повідомляє, чи спостерігав ServiceNow атаки, чи зазнавали клієнти несанкціонований доступ, скільки екземплярів було вразливим, чи перевірялися виправлення на незалежне відтворення. Він також не пояснює, як програма автоматичного виправлення обробляє кожен тип розгортання або чи потрібно клієнтам перевіряти зміни на рівні програми після виправлення. Слідкуйте за оновленнями ServiceNow, надійними розкриттями дослідників, сповіщеннями клієнтів і будь-якими доказами використання. До того часу звіт підтримує швидкий перегляд виправлень, а не висновок про те, що відбулося порушення.

Пов’язані посібники та вікторини

Агенти ШІЕтика ШІПояснення моделей AIПеревірте свої знання — пройдіть безкоштовну вікторину зі штучним інтелектомЗнайдіть термін ШІ в нашому глосаріїДотримуйтесь трекера регулювання ШІ
Знайшли це корисним?