科技

ServiceNow一次修掉三个满分漏洞:托管实例已补,自建仍要动手

|作者: QUASA 编辑团队|2 分钟阅读| 1
ServiceNow一次修掉三个满分漏洞:托管实例已补,自建仍要动手

ServiceNow于2026年8月27日披露四项影响Now Platform和ServiceNow AI Platform的漏洞,其中CVE-2026-18885、CVE-2026-18886与CVE-2026-74820的CVSS v4.0基础分均为10.0。NHS England Digital的CC-4839告警 确认,同批还包括8.7分的CVE-2026-6876;ServiceNow已向直接托管实例部署安全更新,并向合作伙伴和自建客户提供补丁。

因此,8月27日公告之后的关键分界不是企业是否“购买了托管服务”,而是谁实际运营实例:ServiceNow直接托管的环境已由厂商更新,自建和合作伙伴管理环境仍须由运营方完成升级。三个满分漏洞都能在特定条件下由未认证攻击者触发,可能分别造成任意代码执行、权限提升和任意SQL执行;公开状态仍是尚未发现针对这些新漏洞的恶意利用。

四项漏洞的攻击前提并不完全相同

三个10.0分漏洞使用相同的CVSS v4.0向量:攻击来自网络、复杂度低,不需要既有权限或用户交互,并对受影响组件及后续系统的机密性、完整性和可用性产生高影响。这意味着单点登录、多因素认证和用户防钓鱼培训不能直接阻断这三条无需登录的攻击路径。

  • CVE-2026-18885:GraphQL Composite Data API中的代码注入,可能让未认证攻击者执行任意代码,并访问或修改超出预期范围的实例数据。
  • CVE-2026-18886:系统配置图像上传处理器中的不当访问控制,可能让未认证攻击者创建或修改实例数据,继而提升权限。
  • CVE-2026-74820:通过动态模式的ORDER BY子句触发SQL注入,可能让未认证攻击者对实例底层数据库执行任意SQL语句。
  • CVE-2026-6876:Now Platform脚本沙箱逃逸,评分为8.7,可能导致任意代码执行。

CVE-2026-6876需要与前三项分开判断。ServiceNow的文字描述称未认证用户可能利用它执行代码,但其CVSS向量把权限要求标为低;The Hacker News对公告和CVE记录的核对 指出了这一差异。公开资料没有进一步解释具体前提,管理员应修补该漏洞,但不宜把它描述成与三个10.0分漏洞完全相同的无权限攻击面。

GraphQL、权限提升和SQL注入是三条独立入口

ServiceNow AI Platform的GraphQL接口、配置上传处理器和数据库查询分别接受安全检查

三个满分漏洞并不是必须按顺序串联的攻击链。Cloud Security Alliance的技术分析 将它们对应到GraphQL Composite Data API、系统配置图像上传处理器和实例数据库层,分别指向代码执行与数据读写、数据篡改与权限提升、任意SQL执行。

CVE-2026-18885与企业AI工作流的关系最直接。GraphQL Composite Data API是AI Agents查询和操作平台数据的接口之一,因此风险位于代理使用的数据访问层,而不是大语言模型本身。攻击者若通过该接口取得代码执行或越权读写能力,受影响范围取决于实例中汇集的数据、集成以及工作流权限。

CVE-2026-18886针对配置图像上传处理器,攻击结果从未经授权的数据创建或修改延伸到权限提升;CVE-2026-74820则突破应用查询与底层数据库之间的边界。企业若用同一实例承载IT工单、身份请求、配置管理或安全事件流程,任意一条入口都可能影响多个相互关联的业务记录,而不只是一张表单或一个AI功能。

托管、自建和合作伙伴实例的责任不同

ServiceNow托管、自建和合作伙伴管理实例处于不同补丁处置状态

ServiceNow已经“修掉”漏洞,指的是厂商完成了修复开发并向其直接托管实例部署更新;补丁已交付给其他运营方,并不自动改变每个下游实例的构建版本。实际处置可以按部署责任划分:

  • ServiceNow直接托管:厂商称安全更新已经部署。客户应通过实例版本、维护记录或支持渠道确认自身实例的更新状态,特别是存在延迟升级或特殊维护安排时。
  • 客户自建:补丁已经提供,但需要管理员识别当前发布系列和补丁分支,安装适用Hot Fix或升级到修复版本,并核验最终构建号。
  • 合作伙伴管理:ServiceNow已把更新提供给合作伙伴,实际安装仍由运营实例的合作伙伴完成。客户需要取得实例级的补丁版本、变更时间和验证结果。

采购合同中的“云服务”或“托管”字样不足以判断补丁是否已经落地。只要服务器端更新不是由ServiceNow直接完成,就应按自建或合作伙伴管理环境核验,不能把厂商已修复托管实例的声明直接套用到第三方运营环境。

四个发布系列必须按分支核对

管理员按Xanadu、Yokohama、Zurich和Australia分支核对ServiceNow修复版本

受影响范围覆盖Xanadu、Yokohama、Zurich和Australia系列,但不存在适用于所有实例的单一安全版本。修复构建包括Xanadu Patch 11 Hot Fix 7a;Yokohama Patch 12 Hot Fix 3b或Patch 13 Hot Fix 4;Zurich各维护线对应Patch 7b Hot Fix 3、Patch 8 Hot Fix 5、Patch 9 Hot Fix 6、Patch 10 Hot Fix 2m、Patch 10 Hot Fix 3、Patch 11或Patch 12;Australia各分支则对应Patch 2 Hot Fix 3、Patch 3 Hot Fix 2、Patch 3m、Patch 4或Patch 5。

这些名称是不同维护分支的修复门槛,不能只比较数字大小。管理员需要先确认实例的发布系列、完整Patch与Hot Fix标识,以及是否属于m-branch,再选择对应构建。CVE-2026-18886记录还把Australia Patch 5之前的一个范围标为“unknown”,而另外三项漏洞把相同范围列为受影响;在ServiceNow澄清前,这一差异不能被解释为该分支安全。

  1. 建立全部实例清单,标明ServiceNow直接托管、自建或合作伙伴管理,并记录实际运营方。
  2. 导出每个实例的完整构建信息,按发布系列和维护分支匹配相应修复版本。
  3. 自建环境安装适用更新;合作伙伴环境索取实例级完成证明;直接托管环境确认服务器端更新记录。
  4. 复查公告前后的GraphQL Composite Data API调用、异常配置图像上传、非预期权限变化和SQL错误,并保留调查日志。

截至2026年8月29日,ServiceNow仍表示未发现这些新漏洞遭到恶意利用,公开分析也没有确认三个满分漏洞的公共利用代码。这只是披露时点的可见状态,并不证明所有历史活动都已被排除;当前确定的是托管实例已更新,而自建及合作伙伴管理实例只有在对应修复构建实际落地后才算完成处置。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0