新聞

企業工作流程與雲端平臺業者ServiceNow於8月27日發布安全公告,修補旗下AI平臺ServiceNow AI Platform的3項重大資安漏洞。攻擊者在特定情況下不須通過身分驗證,就能從遠端發動攻擊,3項漏洞的CVSS v4.0風險分數皆達滿分10.0。

這3項漏洞分別為CVE-2026-18885、CVE-2026-18886及CVE-2026-74820。其中,CVE-2026-18885出現在GraphQL Composite Data API,可讓攻擊者透過程式碼注入執行任意程式碼,進一步存取或修改執行個體資料。CVE-2026-18886則涉及系統組態圖片上傳處理元件的存取控制不當,可能讓攻擊者建立或修改超出原先允許範圍的資料,並取得更高權限。CVE-2026-74820為SQL注入漏洞,攻擊者可對底層資料庫執行任意SQL陳述式。

ServiceNow同時修補影響Now Platform的高風險沙箱逃逸漏洞CVE-2026-6876,CVSS v4.0風險分數為8.7。若成功利用這項漏洞,攻擊者可在Now Platform執行任意程式碼,並取得超出原先允許範圍的平臺存取權限。

這批漏洞影響Xanadu、Yokohama、Zurich及Australia等版本系列中的部分版本。ServiceNow已為代管的執行個體部署安全更新,並向合作夥伴及自行代管的客戶提供修補版本。

ServiceNow在8月29日更新公告時表示,目前沒有發現這4項漏洞遭到惡意利用,並建議客戶儘速套用對應更新,或升級至已修補版本。