ServiceNow AI 平台多個漏洞 (2026 年 9 月 CVE 公告)

critical Nessus Plugin ID 362649

概要

ServiceNow AI Platform 受到多個漏洞的影響。

說明

在遠端主機上執行的 ServiceNow AI 平台 (Now Platform) 版本缺少 2026 年 9 月 CVE 公告通知中所述的修復措施。因此會受到包括以下在內的多個弱點影響:

- SQL 插入弱點,在某些情況下,未經驗證的使用者可針對執行個體的基礎資料庫執行任意 SQL 陳述式,並取得存取權或修改超出預期範圍的執行個體資料。(CVE-2026-13016)

- 缺少授權弱點,在某些情況下,未經驗證的使用者可擷取超出預期範圍的執行個體資料,進而導致權限提升。(CVE-2026-86860)

- 授權繞過安全性問題,如果遭到惡意利用,可能會讓未經驗證的使用者存取使用者無權存取的資料,進而可能進一步進行意外存取。
(CVE-2026-86859)

如需其餘問題,請參閱廠商公告 (CVE-2026-86857, CVE-2026-86858)。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

將 ServiceNow AI 平台升級至 Yokohama 修補程式 13 Hot Fix 5a、蘇黎世修補程式 10 Hot Fix 3b (或任何更新的修補程式 10 Hot Fix,例如 4a)、蘇黎世修補程式 11 Hot Fix 3、澳洲修補程式 2 Hot Fix 4b、澳洲修補程式 4 Hot Fix 3、澳洲修補程式 5 或更新版本。

另請參閱

http://www.nessus.org/u?8a036ad2

Plugin 詳細資訊

嚴重性: Critical

ID: 362649

檔案名稱: servicenow_platform_sept_2026_cve_advisory.nasl

版本: 1.1

類型: Remote

系列: CGI abuses

已發布: 2026/10/2

已更新: 2026/10/2

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 58.35

CVSS v2

風險因素: High

基本分數: 7.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2026-13016

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS v4

風險因素: Critical

Base Score: 9.3

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

弱點資訊

CPE: cpe:/a:servicenow:servicenow

必要的 KB 項目: installed_sw/ServiceNow Platform

修補程式發佈日期: 2026/9/16

弱點發布日期: 2026/9/24

參考資訊

CVE: CVE-2026-13016, CVE-2026-86857, CVE-2026-86858, CVE-2026-86859, CVE-2026-86860

CWE: 89

IAVA: 2026-A-1077