跳至正文
零海博客

零海博客

零海博客

零海博客

  • 网络安全
  • java
  • 建站
  • 运维
  • 未分类
  • 网络安全
  • java
  • 建站
  • 运维
  • 未分类
关

搜索

网络安全

ServiceNow 漏洞:连续爆三个CVSS 评分满分 10.0

作者 wangjian@2
2026年9月1日 2 分钟阅读
0

ServiceNow 漏洞:连续爆三个CVSS 评分满分 10.0,ServiceNow 发布安全公告 KB3152242,一口气修复了 AI Platform 和 Now Platform 的 4 个漏洞,其中 3 个 CVSS 评分满分 10.0,且都能被未认证攻击者利用:CVE-2026-18885 是 GraphQL Composite Data API 的代码注入,可直接执行任意代码并读写实例数据;CVE-2026-18886 是系统配置镜像上传的访问控制缺陷,可未认证提权;CVE-2026-74820 是 SQL 注入,能对底层数据库执行任意 SQL。ServiceNow 已经给自家托管的实例打了补丁,但自托管客户得自己动手。截止目前没有公开 PoC、官方也确认尚未发现被利用,但这种 “满分 + 未认证” 的组合放在 85% 的 Fortune 500 都在用的平台上,是标准的定时炸弹。

项目内容
漏洞编号CVE-2026-18885 / CVE-2026-18886 / CVE-2026-74820
漏洞等级严重(Critical)
CVSS 评分10.0 / 10.0(CVSS v4.0,三个漏洞均满分)
漏洞类型代码注入(RCE)/ 不当访问控制(提权)/ SQL 注入
受影响产品ServiceNow AI Platform / Now Platform
受影响版本Xanadu Patch 11 HF 7a 之前、Yokohama Patch 12 HF 3b / Patch 13 HF 4 之前、Zurich、Australia 等全版本家族
修复版本Xanadu Patch 11 HF 7a、Yokohama Patch 12 HF 3b / Patch 13 HF 4、Zurich Patch 7b HF 3 等
POC 状态暂无公开 PoC
在野利用官方称尚未发现

漏洞原理

这批漏洞都出在 ServiceNow 对自己平台的输入处理不设防上,三个满分漏洞是三种不同的 “没拦住”。

CVE-2026-18885(代码注入,最危险)。 问题出在 GraphQL Composite Data API。GraphQL 允许客户端用结构化查询去组合和拉取数据,但 ServiceNow 在拼接查询、处理复合数据的时候,没有对用户可控的内容做边界校验,攻击者可以通过特制的 GraphQL 请求注入并执行任意代码。因为接口本身设计成可被调用,加上缺少认证约束,未认证用户就能直接打到代码执行这一层,还能读写实例里的业务数据。

CVE-2026-18886(提权)。 问题在系统配置的镜像上传处理器。这个处理器负责接收并处理配置相关的图片上传,但对访问控制把关不严,未认证攻击者可以创建或修改实例数据,绕过权限模型实现提权 —— 把普通用户的请求变成高权限操作。

CVE-2026-74820(SQL 注入)。 问题在动态 schema 的 ORDER BY 子句。ServiceNow 在用用户可控的字段去拼接动态查询的排序条件时,没有做参数化处理,攻击者可以注入 SQL 语句,直接对实例底层的数据库执行任意 SQL,读写整库。

高风险部署场景

以下几类环境要立刻自查,按优先级排列:

1. 自托管(Self-hosted)的 ServiceNow 实例 —— 最高危。 ServiceNow 官方只给托管实例和加入补丁计划的客户自动打了补丁,自托管客户必须手动升级。没打补丁的自托管实例等于裸奔,是攻击者最喜欢的目标。

2. 暴露在互联网的 ServiceNow 实例。 只要实例域名能公网访问,未认证攻击者就有机会摸到这几个接口。

3. 承载核心业务流程的实例。 ServiceNow 管着 IT 工单、流程审批、知识库等核心数据,SQL 注入和代码注入一旦落地,等于整库数据和平台配置全交出去。

4. 刚启用 AI Platform / Agentic 功能的实例。 AI Platform 相关接口正是这几个漏洞的载体,越新启用的功能越要确认版本是否在受影响区间。

修复与临时缓解方案

第一优先级:升级到官方修复版本

对照你的实例版本,升级到修复版本:

  • Xanadu:升级到 Patch 11 Hot Fix 7a 或更高
  • Yokohama:升级到 Patch 12 Hot Fix 3b 或 Patch 13 Hot Fix 4 或更高
  • Zurich:升级到 Patch 7b Hot Fix 3、Patch 8 Hot Fix 5、Patch 9 Hot Fix 6、Patch 10 Hot Fix 3、Patch 11、Patch 12 之一
  • Australia:升级到 Patch 2 Hot Fix 3、Patch 3 Hot Fix 2、Patch 3m、Patch 4、Patch 5 之一

第二优先级:临时缓解(升级前的过渡)

  1. 确认实例当前版本。在 ServiceNow 实例里查看系统版本号,与官方受影响版本表逐一比对,确定是否在受影响区间。
  2. 限制对 GraphQL / 上传接口的访问。对公网暴露的实例,用防火墙 / WAF 限制来源 IP,或暂时关闭非必要的接口访问路径。
  3. 检查访问日志。重点排查 GraphQL 端点、配置上传接口是否有异常请求,特别是来自陌生 IP 的批量探测。
  4. 关注 PoC 动向。ServiceNow 提示研究人员 “可能后续公开细节”,盯着官方公告和 CISA KEV 目录,一旦有在野利用迹象第一时间处理。

运维自查清单

  • 确认 ServiceNow 实例版本(Xanadu / Yokohama / Zurich / Australia 哪个家族、哪个 Patch)
  • 对比官方受影响版本表,确认是否在受影响区间
  • 实例是否自托管?自托管实例是否已手动打补丁
  • 实例是否暴露在公网,GraphQL / 上传接口是否对外可达
  • 近期访问日志中是否有针对 GraphQL、镜像上传接口的异常请求
  • 是否已订阅 ServiceNow 官方安全公告和补丁通知
  • 升级前备份实例配置和数据,升级后验证关键流程
  • 关注 CISA KEV 目录与安全社区,PoC / 在野利用出现时升级处理优先级

标签:

CVE-2026-18885CVE-2026-18886CVE-2026-74820ServiceNowSQL 注入代码注入权限提升
作者

wangjian@2

关注我
其他文章
miniOrange SAML 2.0 Single Sign On WordPress 插件认证绕过漏洞
上一个

WordPress miniOrange SAML 插件 CVE-2026-15981:伪造 SAML 响应直取管理员权限,正在被扫描

暂无评论!成为第一个。

发表回复 取消回复

您的邮箱地址不会被公开。 必填项已用 * 标注

近期文章

  • ServiceNow 漏洞:连续爆三个CVSS 评分满分 10.0
  • WordPress miniOrange SAML 插件 CVE-2026-15981:伪造 SAML 响应直取管理员权限,正在被扫描
  • DeepSeek Harness QVD‑2026‑57410 极危漏洞,Host 头伪造导致未授权 RCE
  • CVE‑2026‑19478|GitLab GraphQL 高危漏洞,匿名请求即可删除公开项目
  • BdThemes 供应链投毒攻击事件

近期评论

  1. w 发表在 docker安装mysql

分类

  • AI (1)
  • 建站 (2)
  • 数据库 (1)
  • 网络安全 (8)
  • 运维 (8)

    您可能错过了

    网络安全

    ServiceNow 漏洞:连续爆三个CVSS 评分满分 10.0

    wangjian@2
    作者 wangjian@2
    2026年9月1日
    miniOrange SAML 2.0 Single Sign On WordPress 插件认证绕过漏洞
    网络安全 建站 运维

    WordPress miniOrange SAML 插件 CVE-2026-15981:伪造 SAML 响应直取管理员权限,正在被扫描

    wangjian@2
    作者 wangjian@2
    2026年8月28日
    DeepSeek Harness QVD‑2026‑57410漏洞,Host头伪造导致未授权RCE,AI Agent安全风险
    AI 网络安全 运维

    DeepSeek Harness QVD‑2026‑57410 极危漏洞,Host 头伪造导致未授权 RCE

    wangjian@2
    作者 wangjian@2
    2026年8月25日
    CVE‑2026‑19478 GitLab GraphQL高危未授权访问漏洞
    网络安全 运维

    CVE‑2026‑19478|GitLab GraphQL 高危漏洞,匿名请求即可删除公开项目

    wangjian@2
    作者 wangjian@2
    2026年8月20日
    BdThemes
    网络安全 建站

    BdThemes 供应链投毒攻击事件

    wangjian@2
    作者 wangjian@2
    2026年8月12日
    Docker MySQL 备份与恢复指南
    数据库 运维

    Docker MySQL 备份与恢复指南

    wangjian@2
    作者 wangjian@2
    2026年8月6日
    redis_logo
    网络安全 运维

    Redis 曝出多条零日 RCE 漏洞|Stream 双重释放与 RedisBloom 越界写入风险分析及防范方案

    wangjian@2
    作者 wangjian@2
    2026年7月27日
    7-Zip-Vulnerability-Code-Execution
    网络安全

    7-Zip存在高危漏洞CVE-2026-14266

    wangjian@2
    作者 wangjian@2
    2026年7月26日
    gitlab
    运维

    GitLab 管理命令大全

    wangjian@2
    作者 wangjian@2
    2026年7月1日
    veeam
    网络安全

    CVE-2026-44963高危漏洞:Veeam VBR 12.x远程代码执行漏洞修复方案

    wangjian@2
    作者 wangjian@2
    2026年6月17日
    Copyright 2026 — 零海博客. All rights reserved.