Компанія ServiceNow опублікувала 27 серпня 2026 року бюлетень безпеки, у якому описано чотири вразливості в ServiceNow AI Platform. Три з них — CVE-2026-18885, CVE-2026-18886 і CVE-2026-74820 — отримали максимальну оцінку 10.0 за CVSS v4 і за певних умов можуть експлуатуватися без автентифікації. Четверта вразливість, CVE-2026-6876, оцінена в 8.7 бала. Патчі вже розгорнуті на екземплярах ServiceNow, розміщених у хмарі компанії, однак організації з самостійно розгорнутими інстансами мають застосувати оновлення вручну. Уразливі релізи Xanadu, Yokohama, Zurich та Australia.
Технічний розбір вразливостей
Три вразливості з рейтингом CVSS 10.0
Усі три максимально критичні вразливості об’єднує один і той самий вектор CVSS v4: AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H. Це означає: атака виконується через мережу, складність низька, привілеї не потрібні, взаємодія користувача не потрібна, а вплив на конфіденційність, цілісність і доступність — максимальний як для вразливого компонента, так і для пов’язаних систем.
- CVE-2026-18885 — інʼєкція коду в GraphQL Composite Data API. Дозволяє неавтентифікованому користувачу виконати довільний код і отримати доступ до даних екземпляра або модифікувати їх.
- CVE-2026-18886 — порушення контролю доступу в обробнику завантаження образів системної конфігурації. Дозволяє створювати або змінювати дані екземпляра, що веде до підвищення привілеїв.
- CVE-2026-74820 — SQL injection через динамічну конструкцію ORDER BY у схемі даних. Дозволяє виконувати довільні SQL-запити до бази даних екземпляра.
Четверта вразливість: вихід із пісочниці
CVE-2026-6876 (CVSS 8.7) описана як вихід із пісочниці в Now Platform, що дозволяє виконати довільний код. Варто відзначити суперечність в описі: текстовий опис ServiceNow вказує на можливість експлуатації неавтентифікованим користувачем, тоді як призначений CVSS-вектор містить метрику PR:L (потрібні низькі привілеї). На відміну від трьох попередніх вразливостей, вектор CVE-2026-6876 не фіксує впливу на системи поза межами вразливого компонента.
Контекст: зв’язок із попередньою вразливістю
Серпневий бюлетень з’явився на тлі тривалої історії з CVE-2026-6875 — вразливістю віддаленого виконання коду в цій самій платформі, розкритою 13 липня 2026 року. Ця вразливість отримала оцінку CVSS v4 9.5 від ServiceNow, причому єдина відмінність від вектора трьох нових вразливостей — складність атаки, встановлена як висока (AC:H) замість низької. Компанія Searchlight Cyber, як повідомляється, поінформувала ServiceNow про цю вразливість ще 1 квітня 2026 року й згодом опублікувала технічний опис із доказом концепції.
ServiceNow заявила, що за результатами розслідування не виявила свідчень того, що активність, пов’язана з CVE-2026-6875, зачепила екземпляри, розміщені компанією. Щодо кожної з чотирьох нових вразливостей ServiceNow також зазначила, що на момент публікації бюлетеня їй не було відомо про активну експлуатацію.
Особливості оцінки ризиків
Критично важливий нюанс: усі рейтинги CVSS для чотирьох нових вразливостей — це оцінки самої ServiceNow. Компанія є авторизованим CNA (CVE Numbering Authority) для власних продуктів. З 15 квітня 2026 року NIST доповнює даними NVD лише ті вразливості з каталогу CISA KEV, які зачіпають федеральне програмне забезпечення або віднесені до критичних згідно з Executive Order 14028. Жодна з чотирьох вразливостей не внесена до каталогу CISA Known Exploited Vulnerabilities станом на 28 серпня 2026 року, тому незалежна оцінка серйозності відсутня.
Це не означає, що рейтинги завищені, — але організаціям варто враховувати, що єдиним джерелом оцінки є сам вендор. Публічний код експлойта для трьох вразливостей із рейтингом 10.0 на момент публікації не виявлений, однак наявність PoC для спорідненої CVE-2026-6875 демонструє, що дослідницька спільнота активно вивчає механізми пісочниці ServiceNow.
Уразливі версії
Згідно з серпневим бюлетенем ServiceNow, уразливі такі версії:
- Xanadu — усі версії до Patch 11 Hot Fix 7a
- Yokohama — усі версії до Patch 12 Hot Fix 3b і до Patch 13 Hot Fix 4
- Zurich — усі версії до Patch 7b Hot Fix 3, Patch 8 Hot Fix 5, Patch 9 Hot Fix 6, Patch 10 Hot Fix 2m (гілка m), Patch 10 Hot Fix 3 (стандартна), Patch 11 або Patch 12
- Australia — усі версії до Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 або Patch 5
Версії, не зазначені в списку, за замовчуванням вважаються не уразливими. Для CVE-2026-18886 версія «до Australia Patch 5» позначена зі статусом «unknown», тоді як для решти трьох вразливостей ця ж версія позначена як уразлива.
Рекомендації
- Самостійно розгорнуті екземпляри: негайно перевірте поточну версію та застосуйте відповідні патчі з бюлетеня. ServiceNow уже розгорнула оновлення на екземплярах, які вона сама розміщує, але відповідальність за самостійно розгорнуті інстанси лежить на операторах.
- Пріоритет: три вразливості з рейтингом 10.0 зачіпають фундаментальні компоненти — API для роботи з даними, обробник завантаження конфігурації та механізм SQL-запитів. Експлуатація будь-якої з них без автентифікації може призвести до повної компрометації екземпляра.
- Моніторинг: відстежуйте аномальні звернення до GraphQL API, нетипові завантаження через обробник образів конфігурації та підозрілі патерни в SQL-запитах із динамічними конструкціями ORDER BY.
- Мережева сегментація: якщо негайне оновлення неможливе, обмежте мережевий доступ до екземплярів ServiceNow, усунувши прямий доступ із ненадійних мереж.
Сукупність трьох вразливостей із максимальним рейтингом, низькою складністю атаки та відсутністю вимог до автентифікації формує вкрай високий рівень ризику для не захищених екземплярів. З огляду на те, що дослідники вже продемонстрували успішну експлуатацію механізмів пісочниці ServiceNow на прикладі CVE-2026-6875, поява експлойтів для нових вразливостей — питання часу. Організаціям із самостійно розгорнутими інстансами слід розглядати застосування патчів як завдання найвищого пріоритету й завершити оновлення впродовж найближчих днів.