Trzy krytyczne luki CVSS 10.0 w ServiceNow: ryzyko RCE i SQL injection bez uwierzytelnienia - Security Bez Tabu

Trzy krytyczne luki CVSS 10.0 w ServiceNow: ryzyko RCE i SQL injection bez uwierzytelnienia

Cybersecurity news

Wprowadzenie do problemu / definicja

ServiceNow opublikował poprawki dla czterech podatności wpływających na ServiceNow AI Platform, z czego trzy otrzymały maksymalną ocenę CVSS 10.0. To szczególnie istotna informacja dla zespołów bezpieczeństwa, ponieważ opisane błędy mogą być wykorzystane zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

W praktyce oznacza to możliwość bezpośredniego naruszenia poufności, integralności i dostępności danych w podatnych instancjach. Tego rodzaju profil zagrożenia zwykle znacząco skraca czas między publikacją informacji o luce a pojawieniem się prób jej wykorzystania.

W skrócie

  • Trzy podatności w ServiceNow otrzymały ocenę CVSS 10.0.
  • Luki dotyczą code injection, niewłaściwej kontroli dostępu oraz SQL injection.
  • Atak może być przeprowadzony zdalnie, bez logowania i bez udziału użytkownika.
  • Czwarta podatność, związana z sandbox escape, otrzymała CVSS 8.7.
  • Środowiska hostowane przez producenta zostały zaktualizowane, natomiast instancje self-hosted wymagają działań po stronie klientów.

Kontekst / historia

Biuletyn bezpieczeństwa opublikowano 27 sierpnia 2026 roku. Informacja pojawiła się krótko po wcześniejszych doniesieniach o luce pre-auth sandbox escape w tej samej platformie, co ponownie skierowało uwagę badaczy i obrońców na powierzchnię ataku ServiceNow.

Znaczenie tych podatności wykracza poza pojedynczą aplikację webową. ServiceNow jest szeroko wykorzystywany w procesach ITSM, automatyzacji workflow, integracjach między systemami oraz obsłudze danych o wysokiej wartości operacyjnej i biznesowej. Kompromitacja takiej platformy może więc wpływać na wiele obszarów działalności organizacji jednocześnie.

Analiza techniczna

Najpoważniejsza z ujawnionych luk, CVE-2026-18885, dotyczy code injection w GraphQL Composite Data API. Tego typu słabość zwykle wynika z niewystarczającej walidacji danych wejściowych lub ich niebezpiecznego przetwarzania przez logikę serwerową. Potencjalnym skutkiem może być wykonanie dowolnego kodu oraz dostęp do danych instancji lub ich modyfikacja.

CVE-2026-18886 została opisana jako improper access control w procesorze odpowiedzialnym za upload obrazów konfiguracyjnych systemu. Taki błąd wskazuje, że mechanizm obsługujący żądania administracyjne nie egzekwuje prawidłowo granic uprawnień. W efekcie atakujący może uzyskać możliwość tworzenia lub modyfikowania danych instancji.

CVE-2026-74820 to podatność SQL injection związana z dynamicznie budowaną klauzulą ORDER BY w warstwie schematu dynamicznego. Choć ten wariant bywa mniej oczywisty niż klasyczne wstrzyknięcia w warunkach filtrowania, nadal może prowadzić do wykonania arbitralnych zapytań SQL, odczytu danych, ich modyfikacji lub usunięcia.

Czwarta luka, CVE-2026-6876, została sklasyfikowana jako sandbox escape w Now Platform i otrzymała ocenę CVSS 8.7. Tego typu podatność może umożliwiać wyjście z ograniczonego kontekstu wykonawczego do bardziej uprzywilejowanego środowiska, co zwiększa wartość błędu w potencjalnym łańcuchu ataku.

Wspólnym mianownikiem trzech luk ocenionych na CVSS 10.0 jest ich wyjątkowo niekorzystny profil exploitu: atak przez sieć, niska złożoność, brak wymaganych uprawnień i brak konieczności interakcji użytkownika. To sprawia, że są one szczególnie atrakcyjne dla zautomatyzowanych kampanii skanowania i szybkiego wdrażania exploitów.

Konsekwencje / ryzyko

Ryzyko techniczne i biznesowe należy ocenić jako wysokie. Połączenie zdalnej osiągalności, braku uwierzytelnienia i możliwości wpływu na dane lub wykonanie kodu oznacza, że podatna instancja może stać się łatwym celem bez potrzeby phishingu czy wcześniejszego przejęcia poświadczeń.

  • zdalne wykonanie kodu na poziomie aplikacji,
  • nieautoryzowana modyfikacja rekordów i workflow,
  • wykonywanie arbitralnych zapytań SQL,
  • eskalacja uprawnień w obrębie instancji,
  • naruszenie integralności konfiguracji i danych operacyjnych,
  • wykorzystanie platformy jako punktu wyjścia do dalszych ruchów bocznych.

Dla organizacji, które używają ServiceNow jako centralnej platformy procesowej, potencjalna kompromitacja może objąć zgłoszenia serwisowe, dane użytkowników, elementy CMDB, integracje API, automatyzacje oraz mechanizmy administracyjne. Nawet przy braku publicznie potwierdzonej aktywnej eksploatacji nowe informacje techniczne zwykle przyspieszają prace nad praktycznymi exploitami.

Rekomendacje

Priorytetem powinno być szybkie ustalenie, czy organizacja korzysta z instancji hostowanej przez producenta, czy z wdrożenia self-hosted. W przypadku środowisk utrzymywanych samodzielnie konieczne jest niezwłoczne zastosowanie odpowiednich poprawek i hotfixów.

  • przeprowadzić inwentaryzację wszystkich instancji ServiceNow i ich wersji,
  • porównać stan środowiska z listą wydań objętych podatnościami,
  • wdrożyć poprawki w trybie przyspieszonym wraz z planem rollback,
  • przeanalizować logi HTTP, aplikacyjne i bazodanowe pod kątem anomalii,
  • zweryfikować konieczność publicznej ekspozycji interfejsów API i paneli administracyjnych,
  • ograniczyć dostęp sieciowy do krytycznych punktów końcowych,
  • uruchomić tymczasowe reguły detekcyjne dla code injection i SQL injection,
  • sprawdzić integralność konfiguracji, rekordów administracyjnych i kont uprzywilejowanych po aktualizacji.

Dodatkowo warto uruchomić działania threat huntingowe ukierunkowane na nietypowe modyfikacje danych instancji, anomalie w GraphQL, podejrzane operacje uploadu oraz błędy bazodanowe mogące wskazywać na próby wykorzystania SQL injection.

Podsumowanie

Nowe podatności w ServiceNow pokazują, jak groźne są błędy łączące brak uwierzytelnienia, zdalną osiągalność i możliwość wpływu na dane lub wykonanie kodu. Trzy luki ocenione na CVSS 10.0 tworzą warunki do szybkiej i potencjalnie masowej eksploatacji, zwłaszcza w środowiskach self-hosted, które nie zostały jeszcze zaktualizowane.

Najważniejsze działania po stronie organizacji to pilne patchowanie, walidacja ekspozycji usług, przegląd logów oraz wzmożony monitoring aktywności wokół interfejsów GraphQL, mechanizmów uploadu i warstwy bazodanowej.

Źródła

  1. The Hacker News — https://thehackernews.com/2026/08/three-cvss-100-servicenow-flaws-could.html
  2. CVE Record: CVE-2026-18885 — https://www.cve.org/CVERecord?id=CVE-2026-18885
  3. CVE Record: CVE-2026-18886 — https://www.cve.org/CVERecord?id=CVE-2026-18886
  4. CVE Record: CVE-2026-74820 — https://www.cve.org/CVERecord?id=CVE-2026-74820