ServiceNow 漏洞:连续爆三个CVSS 评分满分 10.0
ServiceNow 漏洞:连续爆三个CVSS 评分满分 10.0,ServiceNow 发布安全公告 KB3152242,一口气修复了 AI Platform 和 Now Platform 的 4 个漏洞,其中 3 个 CVSS 评分满分 10.0,且都能被未认证攻击者利用:CVE-2026-18885 是 GraphQL Composite Data API 的代码注入,可直接执行任意代码并读写实例数据;CVE-2026-18886 是系统配置镜像上传的访问控制缺陷,可未认证提权;CVE-2026-74820 是 SQL 注入,能对底层数据库执行任意 SQL。ServiceNow 已经给自家托管的实例打了补丁,但自托管客户得自己动手。截止目前没有公开 PoC、官方也确认尚未发现被利用,但这种 “满分 + 未认证” 的组合放在 85% 的 Fortune 500 都在用的平台上,是标准的定时炸弹。
| 项目 | 内容 |
|---|---|
| 漏洞编号 | CVE-2026-18885 / CVE-2026-18886 / CVE-2026-74820 |
| 漏洞等级 | 严重(Critical) |
| CVSS 评分 | 10.0 / 10.0(CVSS v4.0,三个漏洞均满分) |
| 漏洞类型 | 代码注入(RCE)/ 不当访问控制(提权)/ SQL 注入 |
| 受影响产品 | ServiceNow AI Platform / Now Platform |
| 受影响版本 | Xanadu Patch 11 HF 7a 之前、Yokohama Patch 12 HF 3b / Patch 13 HF 4 之前、Zurich、Australia 等全版本家族 |
| 修复版本 | Xanadu Patch 11 HF 7a、Yokohama Patch 12 HF 3b / Patch 13 HF 4、Zurich Patch 7b HF 3 等 |
| POC 状态 | 暂无公开 PoC |
| 在野利用 | 官方称尚未发现 |
漏洞原理
这批漏洞都出在 ServiceNow 对自己平台的输入处理不设防上,三个满分漏洞是三种不同的 “没拦住”。
CVE-2026-18885(代码注入,最危险)。 问题出在 GraphQL Composite Data API。GraphQL 允许客户端用结构化查询去组合和拉取数据,但 ServiceNow 在拼接查询、处理复合数据的时候,没有对用户可控的内容做边界校验,攻击者可以通过特制的 GraphQL 请求注入并执行任意代码。因为接口本身设计成可被调用,加上缺少认证约束,未认证用户就能直接打到代码执行这一层,还能读写实例里的业务数据。
CVE-2026-18886(提权)。 问题在系统配置的镜像上传处理器。这个处理器负责接收并处理配置相关的图片上传,但对访问控制把关不严,未认证攻击者可以创建或修改实例数据,绕过权限模型实现提权 —— 把普通用户的请求变成高权限操作。
CVE-2026-74820(SQL 注入)。 问题在动态 schema 的 ORDER BY 子句。ServiceNow 在用用户可控的字段去拼接动态查询的排序条件时,没有做参数化处理,攻击者可以注入 SQL 语句,直接对实例底层的数据库执行任意 SQL,读写整库。
高风险部署场景
以下几类环境要立刻自查,按优先级排列:
1. 自托管(Self-hosted)的 ServiceNow 实例 —— 最高危。 ServiceNow 官方只给托管实例和加入补丁计划的客户自动打了补丁,自托管客户必须手动升级。没打补丁的自托管实例等于裸奔,是攻击者最喜欢的目标。
2. 暴露在互联网的 ServiceNow 实例。 只要实例域名能公网访问,未认证攻击者就有机会摸到这几个接口。
3. 承载核心业务流程的实例。 ServiceNow 管着 IT 工单、流程审批、知识库等核心数据,SQL 注入和代码注入一旦落地,等于整库数据和平台配置全交出去。
4. 刚启用 AI Platform / Agentic 功能的实例。 AI Platform 相关接口正是这几个漏洞的载体,越新启用的功能越要确认版本是否在受影响区间。
修复与临时缓解方案
第一优先级:升级到官方修复版本
对照你的实例版本,升级到修复版本:
- Xanadu:升级到 Patch 11 Hot Fix 7a 或更高
- Yokohama:升级到 Patch 12 Hot Fix 3b 或 Patch 13 Hot Fix 4 或更高
- Zurich:升级到 Patch 7b Hot Fix 3、Patch 8 Hot Fix 5、Patch 9 Hot Fix 6、Patch 10 Hot Fix 3、Patch 11、Patch 12 之一
- Australia:升级到 Patch 2 Hot Fix 3、Patch 3 Hot Fix 2、Patch 3m、Patch 4、Patch 5 之一
第二优先级:临时缓解(升级前的过渡)
- 确认实例当前版本。在 ServiceNow 实例里查看系统版本号,与官方受影响版本表逐一比对,确定是否在受影响区间。
- 限制对 GraphQL / 上传接口的访问。对公网暴露的实例,用防火墙 / WAF 限制来源 IP,或暂时关闭非必要的接口访问路径。
- 检查访问日志。重点排查 GraphQL 端点、配置上传接口是否有异常请求,特别是来自陌生 IP 的批量探测。
- 关注 PoC 动向。ServiceNow 提示研究人员 “可能后续公开细节”,盯着官方公告和 CISA KEV 目录,一旦有在野利用迹象第一时间处理。
运维自查清单
- 确认 ServiceNow 实例版本(Xanadu / Yokohama / Zurich / Australia 哪个家族、哪个 Patch)
- 对比官方受影响版本表,确认是否在受影响区间
- 实例是否自托管?自托管实例是否已手动打补丁
- 实例是否暴露在公网,GraphQL / 上传接口是否对外可达
- 近期访问日志中是否有针对 GraphQL、镜像上传接口的异常请求
- 是否已订阅 ServiceNow 官方安全公告和补丁通知
- 升级前备份实例配置和数据,升级后验证关键流程
- 关注 CISA KEV 目录与安全社区,PoC / 在野利用出现时升级处理优先级