Critical ServiceNow Vulnerabilities Let Attackers Bypass Authorization – Update Now!
2026/09/25 CyberSecurityNews — ServiceNow がリリースした、AI Platform に存在する 5件の脆弱性に対するセキュリティ・アップデートには、未認証の攻撃者が機密性の高いインスタンス・データへアクセス/変更/抽出できる可能性がある 2件の深刻な欠陥が含まれている。同社はセルフホスト環境のユーザーに対して、バージョンの確認と速やかなパッチ適用を求めている。ServiceNow のアドバイザリは、CVE-2026-86857/CVE-2026-86858/CVE-2026-13016/CVE-2026-86859/CVE-2026-86860 の 5件を対象としており、これらは社内テスト/顧客による評価/責任ある情報開示/バグ・バウンティ・プログラムを通じて特定された脆弱性である。

同社によると、これらの脆弱性が実環境で悪用された証拠は確認されていないが、技術的な影響を考慮すると、特にインターネットへ公開されたインスタンス/機密性の高い企業ワークフローやデータに接続されたインスタンスでは、迅速なパッチ適用が重要となる。
最も深刻な脆弱性 CVE-2026-13016 は Critical に分類される SQL インジェクションの問題である。特定の状況で、未認証の攻撃者が影響を受けるインスタンスの基盤となるデータベースに対して任意の SQL コマンドを実行し、ServiceNow インスタンスに保存されたデータの読み取り/変更/操作を行える可能性がある。これにより、同サービスで IT サービス運用/セキュリティ・インシデント/従業員からの要求/資産記録/顧客情報/社内業務プロセスを管理する組織に大きなリスクが生じる。
2 つ目の脆弱性 CVE-2026-86860 も Critical に分類されている。認可チェックの欠如により、未認証の攻撃者が、本来のアクセス制御を超えてインスタンス・データを抽出する可能性がある。ServiceNow は、これらの脆弱性の悪用が権限昇格につながり、攻撃者が本来許可されていないアクセス・レベル/データ権限を取得する可能性があると警告している。
その他の ServiceNow 脆弱性
2026年9月のアドバイザリ KB3159623 では、認可/アクセス制御の問題に関連する、深刻度が高い 3件の脆弱性について説明している。
3 つ目の脆弱性 CVE-2026-86857 は認可バイパスの脆弱性である。認証済みのユーザーが、本来閲覧する権限のない ServiceNow AI Platform のデータにアクセスし、影響を受ける環境内で意図しないデータ閲覧が発生する可能性がある。
4 つ目の CVE-2026-86858 は不適切なアクセス制御の脆弱性である。特定の条件下で、未認証の攻撃者が本来の権限を超えてインスタンス・データを作成/変更/削除できる可能性がある。このような活動は、ワークフローの妨害/レコードの改変を引き起こし、セキュリティおよび運用データの完全性を損なう恐れがある。
5 つ目の CVE-2026-86859 も認可バイパスの脆弱性であるが、前述の CVE-2026-86857 とは異なり、未認証の攻撃者が本来アクセスを制限されている ServiceNow AI Platform 内のデータにアクセスする可能性がある。
ServiceNow はセルフホスト環境の顧客に対して、直ちにアップグレード/アップデートを適用するよう推奨している。なお、同社の August Patching Program に参加している顧客には、すでに該当する修正が提供されている。
パッチ適用済みのリリースには、Yokohama Patch 13 Hot Fix 5a/Zurich Patch 10 Hot Fix 4a W32/Australia Patch 2 Hot Fix 4b W32 が含まれるほか、Zurich Patch 10 Hot Fix 3b/Zurich Patch 11 Hot Fix 3/Australia Patch 4 Hot Fix 3/Australia Patch 5 でも修正されている。
組織には、導入済みバージョンの確認/管理者アクセスの見直しを行うとともに、パッチ適用後の異常なデータベース・クエリ/予期しないデータ変更/不正アクセス試行を監視することが求められる。
紹介された記事は、ServiceNow AI Platform における複数の欠陥と修正を取り上げています。背景として、SQL インジェクションや認可の不備が存在していました。未認証の第三者による機密データの参照/任意のデータベース操作/権限の不正取得などの影響が懸念されます。影響を受ける製品は ServiceNow AI Platform であり、解説された欠陥として CVE-2026-86857/CVE-2026-86858/CVE-2026-13016/CVE-2026-86859/CVE-2026-86860 が挙げられます。対策として、修正プログラムの早期適用/導入バージョンの点検/アクセス権限の見直し/不審なデータベース操作の監視が求められます。
You must be logged in to post a comment.