ServiceNow’da üç 10,0’lık açık: Şirket içi kurulum beklemez

ServiceNow, 27 Ağustos 2026’da AI Platform’ı etkileyen ve CVSS 4.0 ölçeğinde 10,0 puan alan üç güvenlik açığı için düzeltme yayımladı. ServiceNow’un Ağustos 2026 güvenlik duyurusuna göre güncelleme şirketin barındırdığı örneklere dağıtıldı, iş ortaklarına ve kendi ortamını işleten müşterilere ise ayrıca sağlandı.
CVE-2026-18885, CVE-2026-18886 ve CVE-2026-74820; sırasıyla kimlik doğrulaması olmadan kod çalıştırma, ayrıcalık yükseltme ve veritabanında SQL ifadeleri yürütme riski taşıyor. Dolayısıyla bulut müşterilerinin güncellemenin kendi örneklerine ulaştığını doğrulaması, şirket içi ve iş ortağı yönetimli kurulumların ise uygun yamayı beklemeden uygulaması gerekiyor.
Üç açık aynı puanda, etkileri farklı

CVE-2026-18885, ServiceNow AI Platform’daki bir kod enjeksiyonu açığı. Belirli koşullarda kimliği doğrulanmamış bir saldırganın platformda rastgele kod çalıştırmasına, örnek verilerine amaçlanandan geniş erişim sağlamasına veya bu verileri değiştirmesine yol açabiliyor.
CVE-2026-18886, uygunsuz erişim denetiminden kaynaklanıyor. Başarılı bir saldırı, kimliği doğrulanmamış kullanıcının örnek verileri oluşturmasına ya da değiştirmesine ve bunun sonucunda ayrıcalık kazanmasına imkân verebiliyor.
CVE-2026-74820 ise örneğin temelindeki veritabanına karşı rastgele SQL ifadeleri çalıştırılmasını mümkün kılabilen bir SQL enjeksiyonu açığı. Sonuç, yetkisiz veri erişimi veya değişikliği olabilir. NHS England Digital’ın 28 Ağustos uyarısı, üç CVE’yi CVSS 4.0 ölçeğinde 10,0 olarak listeliyor ve saldırıların geçerli bir kullanıcı oturumu olmadan gerçekleştirilebileceğini belirtiyor.
Aynı duyuruda Now Platform’ı etkileyen CVE-2026-6876 kodlu sandbox kaçışı da yer alıyor. Bunun CVSS 4.0 puanı 8,7; dolayısıyla başlıktaki üç azami puanlı AI Platform açığından hem puanı hem de kapsamı bakımından ayrılıyor.
Hangi ServiceNow sürümleri kontrol edilmeli?

Etkilenen yapılar, aşağıdaki bakım seviyelerinden önceki sürümleri kapsıyor. Bir sürüm ailesinde birden fazla satır bulunması, yöneticinin kendi bakım dalına karşılık gelen eşiği kullanması gerektiği anlamına geliyor:
- Xanadu: Patch 11 Hot Fix 7a öncesi.
- Yokohama: Patch 12 dalında Hot Fix 3b; Patch 13 dalında Hot Fix 4 öncesi.
- Zurich: Patch 7b Hot Fix 3, Patch 8 Hot Fix 5, Patch 9 Hot Fix 6, Patch 10 Hot Fix 2m (m-branch), Patch 10 Hot Fix 3 (standard), Patch 11 veya Patch 12 öncesindeki ilgili dal.
- Australia: Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 veya Patch 5 öncesindeki ilgili dal.
Bu matris, her örneğin listedeki en yüksek numaralı yamaya geçirilmesi gerektiğini göstermiyor. Doğru hedef; kurulu sürüm ailesine, standart veya m-branch seçimine ve desteklenen yükseltme yoluna bağlı. Envanterde sürüm adı kadar tam yapı ve hot-fix seviyesi de kaydedilmeli.
CSO Online’ın bağımsız incelemesi metin içinde Xanadu, Yokohama ve Zurich dallarını anarken, üretici duyurusuna bağlanan NHS tablosu Australia dalını da kapsıyor. Bu nedenle üç dalı sayan haber özeti tam sürüm matrisi olarak kullanılmamalı; Australia örnekleri de envanterde aranmalı ve hedef yapı üreticinin güncel duyurusundan doğrulanmalı.
Barındırma modeli yama sorumluluğunu değiştiriyor

ServiceNow tarafından barındırılan örneklerde güvenlik güncellemesi merkezi olarak dağıtıldı. Müşteri tarafındaki kontrol, kendi kiracısının güncel yapı seviyesinde çalıştığını değişiklik kaydı veya örnek bilgisi üzerinden teyit etmek ve envanterde unutulmuş ayrı örnekleri bulmak.
İş ortağı tarafından yönetilen örneklerde güncellemeyi kimin uygulayacağı hizmet sözleşmesine bağlı. ServiceNow düzeltmeyi iş ortaklarına sağladı; kuruluşun ise üretim ve üretim dışı her örnek için sürüm dalını, yapı seviyesini ve uygulama zamanını hizmet sağlayıcıdan doğrulaması gerekiyor.
Şirket içi kurulumlarda bulut dağıtımının tamamlanmış olması yerel örneği düzeltmiyor. Xanadu, Yokohama, Zurich ve Australia kurulumlarının tam yapı numaraları ilgili eşiklerle karşılaştırılmalı; düzeltmenin altında kalan örnek uygun yamaya veya desteklenen düzeltilmiş sürüme geçirilmelidir.
Yama sonrasında ayrıcalıklı bağlantılar neden incelenmeli?
Yama yeni saldırı girişimini engellemeyi amaçlar; düzeltme öncesinde gerçekleşmiş olabilecek değişiklikleri geri almaz. ServiceNow örnekleri kurumsal API’lere, otomatik onay akışlarına ve yüksek ayrıcalıklı hizmet hesaplarına bağlanabildiğinden inceleme yalnızca platformun yapı numarasıyla sınırlı kalmamalı.
Güvenlik ekiplerinin etkilenen döneme ait kayıtlarda olağandışı API veya yükleme isteklerini, beklenmedik yönetici ve rol değişikliklerini, açıklanamayan kayıt oluşturma ya da güncellemelerini ve hizmet hesaplarındaki sıra dışı davranışları araştırması gerekiyor. Şüpheli hareket bulunursa ServiceNow’a bağlı sistemlerde kullanılan belirteçler, kimlik bilgileri ve otomatik iş akışları da olay kapsamına alınmalı.
Duyurular yayımlandığında üreticinin bildiği bir kötüye kullanım vakası yoktu. Bu durum aciliyeti ortadan kaldırmıyor: mevcut durumda doğrulanması gereken iki ayrı sonuç, her örneğin kendi dalına uygun düzeltilmiş yapıda çalışması ve ayrıcalıklı entegrasyonlarda açıklanamayan bir değişiklik bulunmaması.
Ayrıca okuyun:
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.