Cảnh báo: Lỗ hổng CVE nghiêm trọng trên ServiceNow cần cập nhật khẩn cấp

Cảnh báo: Lỗ hổng CVE nghiêm trọng trên ServiceNow cần cập nhật khẩn cấp
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

ServiceNow đã phát hành các bản cập nhật bảo mật cho bốn lỗ hổng trong nền tảng Now Platform và ServiceNow AI. Ba trong số này là các lỗ hổng nghiêm trọng, có khả năng cho phép kẻ tấn công chưa xác thực thực thi mã, truy cập dữ liệu nhạy cảm, sửa đổi bản ghi hoặc leo thang đặc quyền. Đây là những lỗ hổng CVE nghiêm trọng cần được quan tâm khẩn cấp.

Cập nhật bảo mật từ ServiceNow

Vào ngày 27 tháng 8, ServiceNow đã công bố bản tin tư vấn CVE tháng 8 năm 2026, xác nhận rằng các vấn đề này được phát hiện thông qua nghiên cứu bảo mật nội bộ và các chương trình tiết lộ có trách nhiệm. ServiceNow nhấn mạnh rằng mỗi lỗ hổng đã được khắc phục độc lập và khuyến khích khách hàng tự lưu trữ (self-hosted) nhanh chóng áp dụng các bản cập nhật có sẵn hoặc nâng cấp lên phiên bản đã được vá.

Ba trong số các lỗ hổng ảnh hưởng đến nền tảng ServiceNow AI. CVE-2026-18885 là một lỗ hổng tiêm mã (code injection) nghiêm trọng, có khả năng cho phép kẻ tấn công chưa xác thực, trong một số trường hợp nhất định, thực thi mã tùy ý trong nền tảng ServiceNow. Việc khai thác thành công có thể cho phép kẻ tấn công truy cập hoặc sửa đổi dữ liệu phiên ngoài quyền hạn cho phép, tạo ra rủi ro đáng kể cho các tổ chức quản lý hoạt động CNTT, quy trình bảo mật, yêu cầu nhân viên, hồ sơ dịch vụ khách hàng và tự động hóa doanh nghiệp.

Kẻ tấn công giành được quyền thực thi mã trái phép có thể lạm dụng quyền truy cập của nền tảng vào các quy trình kinh doanh được kết nối và thông tin hoạt động nhạy cảm.

Chi tiết các lỗ hổng nghiêm trọng

Lỗ hổng nghiêm trọng thứ hai, được theo dõi là CVE-2026-18886, cũng là một lỗ hổng tiêm mã trong nền tảng ServiceNow AI. ServiceNow cho biết kẻ tấn công chưa xác thực có thể tạo hoặc sửa đổi dữ liệu phiên ngoài giới hạn ủy quyền dự kiến. Điều này có thể dẫn đến leo thang đặc quyền, cho phép kẻ tấn công có được quyền truy cập rộng hơn so với ban đầu.

Lỗ hổng nghiêm trọng thứ ba, CVE-2026-74820, là một lỗ hổng tiêm SQL (SQL injection) ảnh hưởng đến nền tảng ServiceNow AI. Nếu bị khai thác, vấn đề này có thể cho phép kẻ tấn công chưa xác thực thực thi các câu lệnh SQL tùy ý chống lại cơ sở dữ liệu nền của phiên bị ảnh hưởng. Điều này có thể làm lộ dữ liệu nhạy cảm được lưu trữ trong môi trường ServiceNow hoặc cho phép kẻ tấn công sửa đổi các bản ghi được hỗ trợ bởi cơ sở dữ liệu.

ServiceNow cũng đã khắc phục CVE-2026-6876, một lỗ hổng thoát khỏi sandbox (sandbox escape) có mức độ nghiêm trọng cao trong nền tảng Now Platform. Vấn đề này có thể cho phép người dùng chưa xác thực thực thi mã tùy ý trên nền tảng và có khả năng giành được quyền truy cập vượt quá giới hạn cho phép.

Các lỗ hổng thoát khỏi sandbox đặc biệt đáng lo ngại vì chúng có thể cho phép kẻ tấn công thoát ra khỏi môi trường thực thi bị giới hạn, vốn được thiết kế để hạn chế tác động của mã không đáng tin cậy. Việc tìm hiểu về các lỗ hổng zero-day này là rất quan trọng để có biện pháp phòng ngừa.

Các biện pháp khắc phục và khuyến nghị

Khách hàng tham gia Chương trình vá lỗi ServiceNow (ServiceNow Patching Program) đã nhận được các bản cập nhật phù hợp. Tuy nhiên, các tổ chức nên xác minh rằng các phiên bản ServiceNow của họ đang chạy phiên bản đã được khắc phục. Các bản phát hành đã vá bao gồm Xanadu Patch 11 Hot Fix 7a, Yokohama Patch 12 Hot Fix 3b, Patch 13 Hot Fix 4 và các bản sửa lỗi được hỗ trợ sau đó; Zurich Patch 7b Hot Fix 3 đến Patch 12; và Australia Patch 2 Hot Fix 3 đến Patch 5.

Các tổ chức vận hành các triển khai ServiceNow tự lưu trữ nên ưu tiên giải quyết ba lỗ hổng nghiêm trọng của nền tảng AI. Đội ngũ bảo mật nên xác nhận các phiên bản đã cài đặt, áp dụng các bản hotfix liên quan, xem xét quyền truy cập đặc quyền và giám sát hoạt động phiên để phát hiện các thay đổi dữ liệu đáng ngờ, thực thi mã không mong muốn hoặc truy vấn cơ sở dữ liệu bất thường. Việc cập nhật bản vá kịp thời là yếu tố then chốt để đảm bảo an toàn cho hệ thống.

Để biết thêm thông tin chi tiết về các lỗ hổng và các bản vá liên quan, người dùng có thể tham khảo thông báo bảo mật chính thức từ ServiceNow hoặc các nguồn uy tín về an ninh mạng như CISA.