关键词
漏洞
世界500强底座告急:覆盖全球 85% 财富 500 强企业的顶尖 PaaS 平台ServiceNow AI Platform近日紧急发布安全通报,修复了 3 个最高危险等级(CVSS 满分/极危)的严重安全漏洞。未经身份验证的远程攻击者可利用极低复杂度攻击手段,直接执行任意代码、注入 SQL 并篡改核心业务数据!
![]()
深度拆解:三大满分级漏洞威胁详情
本次披露的三枚漏洞均具备“无需登录、低复杂度、无须交互”的高危特征:
CVE-2026-18885(代码注入与 RCE):攻击者可通过构造特制入站请求在服务器后端注入代码,直接实现任意指令执行;
CVE-2026-18886(代码注入导致权限提升):允许低权限或外部访客利用注入缺陷越权提升至超级管理员权限;
️CVE-2026-74820(SQL 注入与数据篡改):攻击者可绕过查询校验层直接注入恶意 SQL,肆意读取或篡改企业全量工单与数据库;
CVE-2026-18887(沙箱逃逸):同步修复的一枚高危沙箱逃逸缺陷,防范攻击者突破执行环境隔离。
ServiceNow 作为企业 IT 运维、客服与核心业务自动化的核心中枢,其安全影响辐射面极广:
云端已自动热修复:官方已在第一时间为其多租户云上托管集群(SaaS)推送了热补丁;
自托管/私有化部署实例风险极高:大量金融、政企与大型跨国集团采用自托管(Self-Hosted)或混合部署架构,这些实例若未及时手动打补丁,将成为公网黑客的首选突破口;
连锁供应链风险:一旦平台遭攻陷,黑客可利用其内网服务编排能力向客户全网基础设施下发恶意指令。
自托管客户立即部署官方补丁:登录 ServiceNow 支持门户(Now Support),下载并安装针对当前版本的对应安全补丁包。
启用 WAF 虚拟补丁规则:在边缘应用防火墙上开启针对 ServiceNow 代码注入和 SQL 注入的专项检测与拦截策略。
审计平台近期异常访问与 API 调用:重点排查未经授权的外部 IP 对管理端点和动态脚本执行接口的调用日志。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.