安全與監管
ServiceNow 修補 AI Platform 3 項 CVSS 10.0 滿分漏洞,未經身分驗證即可遠端執行程式碼
iThome單一來源
尚未逐項核實
目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據報導,ServiceNow 發布安全公告,修補旗下 ServiceNow AI Platform 的 3 項重大資安漏洞,攻擊者在特定情況下不須身分驗證即可遠端執行程式碼,CVSS v4.0 風險分數皆達滿分 10.0。這 3 項漏洞包含:出現在 GraphQL Composite Data API 的程式碼注入漏洞(CVE-2026-18885)、系統組態圖片上傳處理元件的存取控制不當(CVE-2026-18886),以及可對底層資料庫執行任意指令的 SQL 注入漏洞(CVE-2026-74820)。此外,官方同步修補影響 Now Platform 的高風險沙箱逃逸漏洞(CVE-2026-6876,CVSS 8.7)。這批漏洞影響 Xanadu、Yokohama、Zurich 及 Australia 等部分版本,ServiceNow 已為代管執行個體部署安全更新,並提供自行代管客戶修補版本,目前尚未發現遭惡意利用的跡象。
讀原始報導背景
ServiceNow 是一家美國軟體公司,主要提供用於建立與管理自動化企業工作流程的雲端運算平臺。該公司成立於 2003 年,目前是標準普爾 100 指數與 500 指數的成分股。
來源
本期分類