ServiceNow łata trzy krytyczne podatności typu code injection w platformie AI - Security Bez Tabu

ServiceNow łata trzy krytyczne podatności typu code injection w platformie AI

Cybersecurity news

Wprowadzenie do problemu / definicja

ServiceNow opublikował poprawki bezpieczeństwa dla kilku poważnych podatności, w tym trzech błędów krytycznych umożliwiających wstrzyknięcie kodu i wykonanie nieautoryzowanych operacji w środowisku platformy. Tego typu luki należą do najgroźniejszych klas podatności, ponieważ mogą prowadzić do zdalnego wykonania kodu, eskalacji uprawnień oraz nieautoryzowanego dostępu do danych biznesowych bez potrzeby logowania.

W praktyce oznacza to, że zagrożone organizacje mogą być narażone nie tylko na przejęcie części logiki aplikacyjnej, ale również na naruszenie integralności procesów operacyjnych obsługiwanych przez platformę.

W skrócie

W najnowszym biuletynie producent poinformował o usunięciu czterech podatności, z czego trzy otrzymały maksymalną ocenę krytyczności 10.0 w skali CVSS. Błędy dotyczą komponentów platformy ServiceNow AI i obejmują możliwość wykonania dowolnego kodu, niewłaściwą kontrolę dostępu oraz podatność SQL Injection.

  • trzy luki krytyczne otrzymały ocenę CVSS 10.0,
  • ataki nie wymagają uwierzytelnienia ani interakcji użytkownika,
  • poziom złożoności wykorzystania oceniono jako niski,
  • poprawki wdrożono w instancjach hostowanych przez dostawcę,
  • klienci self-hosted powinni niezwłocznie zastosować hotfixy.

Kontekst / historia

ServiceNow jest szeroko wykorzystywany w organizacjach jako platforma wspierająca ITSM, procesy HR, bezpieczeństwo, zarządzanie zasobami oraz obiegi akceptacyjne. Z tego powodu każda poważna podatność w tym ekosystemie ma znaczenie wykraczające poza pojedynczą aplikację.

Systemy tego typu często przechowują dane wrażliwe, integrują się z wieloma usługami wewnętrznymi i stanowią centralny element automatyzacji działań biznesowych. Jeśli luka dotyczy takiego środowiska, potencjalne skutki mogą obejmować zarówno naruszenie poufności danych, jak i zakłócenie krytycznych procesów operacyjnych.

W przypadku wdrożeń self-hosted ryzyko rośnie dodatkowo wraz z czasem potrzebnym na wdrożenie poprawek. Każdy dzień zwłoki może zwiększać okno ekspozycji i ułatwiać wykorzystanie znanych już słabości przez atakujących.

Analiza techniczna

Najpoważniejsze podatności opisane przez producenta obejmują trzy odrębne klasy błędów o bardzo wysokim potencjale operacyjnym.

Pierwsza luka, oznaczona jako CVE-2026-18885, pozwala na wykonanie dowolnego kodu w określonych warunkach w ramach platformy ServiceNow. Taki scenariusz może umożliwić przejęcie kontroli nad logiką aplikacyjną, uruchamianie nieautoryzowanych operacji oraz manipulowanie danymi przetwarzanymi przez instancję.

Druga podatność, CVE-2026-18886, została sklasyfikowana jako niewłaściwa kontrola dostępu. W praktyce może to oznaczać możliwość tworzenia lub modyfikowania dowolnych danych, a także eskalację uprawnień. W platformach procesowych taki błąd jest szczególnie niebezpieczny, ponieważ może wpływać na rekordy, workflow, zgłoszenia i konfigurację.

Trzecia luka, CVE-2026-74820, to podatność SQL Injection. Umożliwia ona wykonywanie arbitralnych zapytań SQL wobec warstwy bazodanowej platformy. Konsekwencją może być odczyt, modyfikacja, a w niektórych scenariuszach również usuwanie lub eksfiltracja danych.

Dodatkowo załatano podatność CVE-2026-6876 o wysokim poziomie ważności, opisaną jako sandbox escape. Taki błąd może pozwolić na wykonanie kodu w ramach platformy Now i uzyskanie szerszego dostępu niż przewiduje model izolacji.

Szczególnie istotne jest to, że trzy krytyczne podatności nie wymagają uwierzytelnienia ani udziału użytkownika końcowego. Z perspektywy obrońców oznacza to niski próg wejścia dla atakującego oraz wysokie prawdopodobieństwo pojawienia się zautomatyzowanych prób skanowania i exploitacji.

Konsekwencje / ryzyko

Wpływ tych luk należy oceniać nie tylko w kontekście samej aplikacji, ale również jej roli w organizacji. ServiceNow często przechowuje informacje o pracownikach, zgłoszeniach serwisowych, dostawcach, procesach finansowych, uprawnieniach oraz integracjach z systemami zewnętrznymi.

  • zdalne wykonanie kodu w środowisku aplikacyjnym,
  • nieautoryzowany dostęp do danych i ich modyfikacja,
  • eskalacja uprawnień w obrębie platformy,
  • naruszenie integralności procesów biznesowych,
  • wykorzystanie platformy jako punktu wejścia do dalszego ruchu lateralnego,
  • zakłócenie działania krytycznych usług operacyjnych.

Największe ryzyko dotyczy instancji self-hosted, gdzie organizacja samodzielnie odpowiada za harmonogram wdrażania poprawek. W takich środowiskach okno ekspozycji może być znacznie dłuższe niż w modelu hostowanym przez producenta.

Rekomendacje

Organizacje korzystające z ServiceNow powinny potraktować ten biuletyn jako priorytetowy i wdrożyć działania w trybie pilnym.

  • natychmiast potwierdzić model wdrożenia i status zastosowanych poprawek,
  • w środowiskach self-hosted jak najszybciej wdrożyć odpowiednie hotfixy,
  • przeprowadzić przegląd ekspozycji usług, interfejsów API i integracji zewnętrznych,
  • ograniczyć powierzchnię ataku poprzez segmentację sieci i ścisłą kontrolę dostępu,
  • wdrożyć wzmożony monitoring anomalii związanych z API, zmianami rekordów i uprawnień,
  • przeanalizować logi historyczne pod kątem oznak wcześniejszej kompromitacji,
  • przygotować plan awaryjny obejmujący izolację instancji, rotację poświadczeń i weryfikację integralności danych.

Szczególną uwagę warto zwrócić na nietypowe operacje wykonywane bez standardowego kontekstu użytkownika, niespodziewane zmiany danych oraz aktywność wskazującą na nadużycie uprawnień aplikacyjnych.

Podsumowanie

Nowy zestaw podatności w ServiceNow pokazuje, jak duże ryzyko niosą błędy w platformach centralnych dla procesów biznesowych. Połączenie zdalnego wykonania kodu, SQL Injection, niewłaściwej kontroli dostępu oraz braku wymogu uwierzytelnienia tworzy scenariusz bardzo korzystny dla atakujących.

Dla organizacji najważniejsze jest szybkie wdrożenie poprawek, weryfikacja ekspozycji usług oraz aktywne poszukiwanie śladów nadużyć. Szczególnie środowiska self-hosted powinny potraktować tę aktualizację jako działanie natychmiastowe.

Źródła

  1. https://www.securityweek.com/servicenow-patches-3-critical-code-injection-vulnerabilities/
  2. https://support.servicenow.com/