Три раза по 10 из 10. ServiceNow закрыла дыры, через которые можно добраться до корпоративных данных без пароля

Проблемы затрагивали платформу, через которую крупные компании управляют ИТ-инфраструктурой, активами и процессами безопасности.


l7ng0d9ssvougd00mv8v62nvsozsg8c2.jpg

ServiceNow закрыла сразу три уязвимости максимальной критичности в AI Platform. Каждая получила 10 баллов из 10 по шкале CVSS 4.0, причём для потенциальной атаки не нужны ни учётная запись, ни действия пользователя. В худшем сценарии злоумышленник может выполнить произвольный код или SQL-команды и получить доступ к корпоративным данным.

Самой опасной выглядит CVE-2026-18885 в GraphQL Composite Data API. Ошибка позволяет внедрить код и при определённых условиях выполнить его на платформе без предварительной аутентификации. Успешная атака может дать доступ к данным экземпляра ServiceNow и позволить изменить информацию, к которой злоумышленник не должен иметь доступа.

Вторая уязвимость CVE-2026-18886 связана с недостаточным контролем доступа при загрузке системных конфигурационных образов. Неавторизованный пользователь при определённых условиях может создавать или изменять данные внутри экземпляра ServiceNow и повысить свои привилегии.

CVE-2026-74820 представляет собой SQL-инъекцию в механизме обработки динамической схемы. Уязвимость позволяет без авторизации отправлять произвольные SQL-команды к базе данных платформы. В результате атакующий потенциально способен читать или изменять корпоративную информацию.

ServiceNow уже установила исправления на размещённые в собственном облаке экземпляры платформы и передала обновления партнёрам и клиентам, которые разворачивают ServiceNow самостоятельно. Владельцам локальных инсталляций нужно самим установить исправленные версии. Уязвимости затрагивают ряд выпусков Xanadu, Yokohama, Zurich и Australia. Канадский центр кибербезопасности 28 августа отдельно предупредил администраторов ServiceNow и рекомендовал установить доступные обновления.

По данным ServiceNow, признаков реальных атак через три новые уязвимости пока не обнаружено. На 28 августа публичных эксплойтов для них также не нашли. Однако максимальная оценка CVSS связана не только с возможным ущербом. Все три проблемы доступны по сети, имеют низкую сложность эксплуатации и не требуют ни привилегий, ни взаимодействия с пользователем.

Потенциальные последствия особенно серьёзны из-за роли ServiceNow в крупных организациях. Платформа обслуживает IT-процессы, управление инфраструктурой и активами, автоматизацию рабочих процессов и операции информационной безопасности. Компрометация такого узла может дать атакующему доступ не к отдельному приложению, а к данным и процессам, связанным сразу с несколькими частями корпоративной инфраструктуры.