「ServiceNow」に複数のクリティカル脆弱性 - 修正版を公開
ServiceNowは、「Now Platform」や「ServiceNow AI Platform」に深刻な脆弱性が判明したとし、修正を行った。
同社は現地時間8月27日にセキュリティアドバイザリを公開。「CVE-2026-6876」「CVE-2026-18885」「CVE-2026-18886」「CVE-2026-74820」を明らかにした。
「CVE-2026-18885」は、「ServiceNow AI Platform」の「GraphQL Composite Data API」に確認されたコードインジェクションの脆弱性。一定条件下で認証なしに任意のコードを実行でき、インスタンスデータを参照、変更することが可能となる。
システム設定用画像のアップロード処理では、アクセス制御の不備に起因する脆弱性「CVE-2026-18886」が判明した。認証を必要とすることなく、データの作成や変更、権限昇格につながる可能性がある。
さらに認証なしに任意のSQLを実行し、基盤データベース上のデータへアクセスしたり、変更したりできるSQLインジェクション「CVE-2026-74820」が明らかとなっている。
(Security NEXT - 2026/08/28 )
ツイート
PR
関連記事
ASUSの端末管理ソフトウェアに深刻な脆弱性 - 更新を強く推奨
「Chromium」に脆弱性 - 「Chrome」や「Edge」など広く影響
「Cisco Nexus 9000」に深刻なRCE脆弱性 - 修正版を提供
HPEのネットワークOS「AOS-CX」に34件の脆弱性 - 修正版を公開
ネットワーク管理製品「SonicWall NSM」に深刻な脆弱性 - 修正版を公開
「VMware Workstation」「Fusion」に「クリティカル」脆弱性
「Chrome」が脆弱性12件を修正 - ゼロデイ脆弱性に対応
「NGINX JavaScript」に複数の脆弱性 - アップデートが公開
「NVIDIA Megatron Bridge」に30件の脆弱性 - いずれも重要度「高」
「Cisco IOS XR」にセキュリティアップデート - 多数脆弱性に対処

