ServiceNow 修复三个 CVSS 10.0 漏洞:AI 平台未授权 RCE 与 SQL 注入

ServiceNow 漏洞修复动作引发关注:8 月 27 日,ServiceNow 发布安全公告,一次性修复 AI 平台四个漏洞,其中三个评级为 CVSS v4.0 满分 10.0。三个严重漏洞均可被未授权攻击者通过网络以低复杂度攻击利用,无需任何用户交互。

事件概述

本次公告涉及 ServiceNow AI Platform 与 Now Platform,共四个漏洞:

  • CVE-2026-18885(CVSS 10.0):GraphQL Composite Data API 代码注入,未授权攻击者可执行任意代码并访问或修改实例数据;
  • CVE-2026-18886(CVSS 10.0):系统配置图像上传处理器存在访问控制缺陷,未授权攻击者可创建或修改数据,进而提权至管理员级别;
  • CVE-2026-74820(CVSS 10.0):动态模式查询 ORDER BY 子句中的 SQL 注入,可对底层数据库执行任意 SQL 语句;
  • CVE-2026-6876(CVSS 8.7):Now Platform 脚本沙箱逃逸,可实现任意代码执行。

三个严重漏洞共享同一 CVSS 向量特征:网络可达、低攻击复杂度、无需权限与交互,对机密性、完整性与可用性影响均为高。

技术细节

ORDER BY 注入是典型的参数化盲区——WHERE 子句中的值通常可以参数化,而排序字段往往难以同样处理,这次缺陷正是利用了这一缝隙直通底层数据库。GraphQL Composite Data API 的注入点则允许将多个数据操作合并的复合请求中夹带恶意输入直达代码执行。

影响评估

ServiceNow 平台承载大量财富 500 强企业的 ITSM、HR 与工作流,实例中通常存有事件数据、资产清单、CMDB、员工记录乃至关联系统的凭证。截至 8 月 28 日,官方表示暂未发现在野利用,也未出现公开利用代码——但结合其历史(攻击者曾串联三个 ServiceNow 漏洞批量窃取数据),PoC 出现后的窗口期风险不容低估。

修复建议

  • 云端托管实例:ServiceNow 已统一部署修复,建议确认实例已收到更新;
  • 自托管实例:对照官方补丁表升级,包括 Xanadu Patch 11 Hot Fix 7a、Yokohama Patch 12 Hot Fix 3b / Patch 13 Hot Fix 4、Zurich Patch 7b Hot Fix 3 及以上、Australia Patch 2 Hot Fix 3 及以上等对应版本;
  • 排查实例是否公网可达,评估收紧管理接口访问;
  • 持续关注 PoC 动态,公开利用代码出现后立即复测补丁覆盖情况。

参考来源