VMTech
Razgovarajmo

ServiceNow zakrpio tri kritična propusta bez autentifikacije

ServiceNow zakrpio tri kritična propusta bez autentifikacije

Četiri propusta u ServiceNow AI Platformi

ServiceNow je objavio zakrpe za četiri bezbednosna propusta u svojoj AI Platformi. Tri ranjivosti imaju ocenu CVSS 10.0: CVE-2026-18885, CVE-2026-18886 i CVE-2026-74820. U određenim okolnostima, napadač bez autentifikacije mogao bi da izvrši proizvoljan kod ili SQL naredbe, pristupi podacima instance ili ih izmeni.

Četvrti propust, CVE-2026-6876, ocenjen je sa 8.7 i odnosi se na izlazak iz sandbox okruženja u platformi Now. ServiceNow navodi da bi problem mogao omogućiti neautentifikovanom korisniku izvršavanje proizvoljnog koda unutar platforme.

Gde se nalaze najteži propusti

CVE-2026-18885 je injekcija koda u GraphQL Composite Data API-ju. Može omogućiti izvršavanje proizvoljnog koda i pristup podacima instance, kao i njihovu izmenu. CVE-2026-18886 je propust u kontroli pristupa procesora za otpremanje slika sistemske konfiguracije, sa mogućnošću kreiranja ili izmene podataka i posledičnom eskalacijom privilegija.

CVE-2026-74820 predstavlja SQL injekciju dostupnu kroz dinamičku ORDER BY klauzulu šeme. Posledica može biti izvršavanje proizvoljnih SQL naredbi nad osnovnom bazom podataka instance.

Za sva tri propusta sa ocenom 10.0 ServiceNow je naveo CVSS 4.0 vektor koji opisuje mrežno dostupan napad niske složenosti, bez privilegija i bez interakcije korisnika. Vektor beleži visok uticaj na poverljivost, integritet i dostupnost, kako ranjive komponente, tako i povezanih sistema.

Ažuriranja za hostovane i samostalne instance

ServiceNow je bezbednosno ažuriranje postavio na hostovane instance, a zakrpe je dostavio partnerima i korisnicima koji sami hostuju platformu. Organizacije sa sopstvenim instancama zato treba same da primene odgovarajuće ispravke.

Avgustovski bilten obuhvata Xanadu pre Patch 11 Hot Fix 7a, Yokohama pre Patch 12 Hot Fix 3b ili Patch 13 Hot Fix 4, kao i više navedenih grananja za Zurich i Australia. Za Australia, evidencija za CVE-2026-18886 označava status verzija pre Patch 5 kao nepoznat, dok ih zapisi za ostala tri propusta vode kao pogođene.

Status eksploatacije i poslovni prioritet

ServiceNow je u sva četiri zapisa naveo da trenutno nema saznanja o eksploataciji. Nijedan od propusta 28. avgusta 2026. nije bio u CISA katalogu Known Exploited Vulnerabilities, a za tri ranjivosti sa maksimalnom ocenom nije bio pronađen javno dostupan eksploatacioni kod.

Praktičan prioritet za poslovanje jeste popis svih samostalno hostovanih ServiceNow instanci, poređenje verzija sa biltenom i hitna primena odgovarajućih zakrpa. Nakon ažuriranja potrebno je potvrditi uspešnu instalaciju i proveriti da li su instance zaista na podržanom nivou ispravki.

#servicenow#cybersecurity#vulnerability#patchmanagement
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 28.08.2026
Instagram

ServiceNow zakrpio tri kritična propusta bez autentifikacije

Otvorite objavu na Instagramu ↗