ServiceNow は 8 月 27 日、Now Platform / AI Platform に対する 4 件の脆弱性 (CVE-2026-6876, 18885, 18886, 74820) を公表しました。うち 3 件は CVSS 10.0 の最大深刻度で、未認証攻撃者による任意コード実行や SQL インジェクション、権限昇格につながります。ホスト型インスタンスにはすでに修正が配信済みですが、セルフホスト運用組織は各自での適用が必要です。

主なポイント

  • CVE-2026-18885 (CVSS 10.0): GraphQL Composite Data API のコードインジェクション。未認証で任意コード実行とインスタンスデータの参照・改ざんが可能
  • CVE-2026-18886 (CVSS 10.0): システム設定画像アップロード処理の不適切なアクセス制御。未認証でデータ生成・改ざん、権限昇格に到達
  • CVE-2026-74820 (CVSS 10.0): SQL インジェクション。インスタンス紐付き DB に対し任意 SQL を実行可能
  • CVE-2026-6876 は AI Platform の Sandbox Escape で、Now Support Portal に個別 KB (KB3137947) が公開されている
  • 攻撃連鎖 (RCE + データアクセス + 権限昇格) が成立する組み合わせのため、SOC は緊急パッチ適用と GraphQL エンドポイントのアクセス制御見直しが推奨される

出典: Three CVSS 10.0 ServiceNow Flaws Could Let Unauthenticated Attackers Execute Code and SQL