ServiceNow vá lỗ hổng nghiêm trọng, bảo vệ dữ liệu nhạy cảm

ServiceNow vá lỗ hổng nghiêm trọng, bảo vệ dữ liệu nhạy cảm
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

ServiceNow Khắc Phục Nhiều Lỗ Hổng Nghiêm Trọng Trong Nền Tảng AI

ServiceNow đã phát hành các bản cập nhật bảo mật cho năm lỗ hổng trên nền tảng AI của mình, bao gồm hai lỗ hổng nghiêm trọng. Những lỗ hổng này cho phép kẻ tấn công chưa xác thực có thể truy cập, sửa đổi hoặc trích xuất dữ liệu nhạy cảm trên các phiên bản ServiceNow. Công ty khuyến cáo người dùng tự host nên kiểm tra phiên bản hiện tại và áp dụng các bản vá lỗi kịp thời.

Các lỗ hổng được xác định bao gồm CVE-2026-86857, CVE-2026-86858, CVE-2026-13016, CVE-2026-86859, và CVE-2026-86860. Chúng được phát hiện thông qua quá trình kiểm thử nội bộ, đánh giá từ khách hàng, báo cáo có trách nhiệm và chương trình săn lỗi bảo mật của công ty.

Chi Tiết Các Lỗ Hổng CVE Nghiêm Trọng

Lỗ hổng nghiêm trọng nhất là CVE-2026-13016, ảnh hưởng đến ServiceNow AI Platform. Đây là một lỗ hổng dạng SQL injection, cho phép kẻ tấn công chưa xác thực, trong một số trường hợp nhất định, thực thi các lệnh SQL tùy ý trên cơ sở dữ liệu của phiên bản bị ảnh hưởng. Việc khai thác thành công có thể cho phép kẻ tấn công đọc, sửa đổi hoặc thao túng dữ liệu được lưu trữ trong phiên bản ServiceNow, tạo ra những rủi ro lớn cho các tổ chức.

CVE-2026-86860 cũng được đánh giá là nghiêm trọng. Lỗ hổng này liên quan đến việc thiếu kiểm soát ủy quyền, có thể cho phép kẻ tấn công chưa xác thực trích xuất dữ liệu phiên bản vượt ra ngoài các quyền kiểm soát truy cập đã định. ServiceNow cảnh báo việc khai thác có thể dẫn đến leo thang đặc quyền, cho phép kẻ tấn công có được các cấp truy cập hoặc quyền dữ liệu mà họ không có.

Các Lỗ Hổng Khác Có Mức Độ Nghiêm Trọng Cao

Bản tư vấn tháng 9 năm 2026, KB3159623, chi tiết ba lỗ hổng bổ sung có mức độ nghiêm trọng cao, liên quan đến các điểm yếu về ủy quyền và kiểm soát truy cập.

CVE-2026-86857 là một lỗ hổng bỏ qua ủy quyền, có thể cho phép người dùng đã xác thực truy cập dữ liệu ServiceNow AI Platform mà họ không có quyền xem. Điều này có thể dẫn đến việc truy cập trái phép tiếp theo trong môi trường bị ảnh hưởng.

CVE-2026-86858 là một vấn đề kiểm soát truy cập không phù hợp. Trong một số điều kiện nhất định, kẻ tấn công chưa xác thực có thể tạo, sửa đổi hoặc xóa dữ liệu phiên bản ngoài các quyền được phép. Hoạt động này có thể làm gián đoạn quy trình công việc, thay đổi hồ sơ hoặc ảnh hưởng đến tính toàn vẹn của dữ liệu bảo mật và vận hành.

CVE-2026-86859 là một lỗ hổng bỏ qua ủy quyền khác. Khác với CVE-2026-86857, lỗ hổng này có thể cho phép kẻ tấn công chưa xác thực truy cập dữ liệu trong ServiceNow AI Platform mà lẽ ra phải được hạn chế.

Cập Nhật Bản Vá Lỗi

ServiceNow cho biết các khách hàng tham gia chương trình vá lỗi tháng 8 đã nhận được các bản sửa lỗi liên quan. Người dùng tự host nên nâng cấp hoặc áp dụng các bản cập nhật ngay lập tức. Các phiên bản đã được vá bao gồm Yokohama Patch 13 Hot Fix 5a, Zurich Patch 10 Hot Fix 4a W32, và Australia Patch 2 Hot Fix 4b W32.

Các bản phát hành được khắc phục bổ sung bao gồm Zurich Patch 10 Hot Fix 3b, Zurich Patch 11 Hot Fix 3, Australia Patch 4 Hot Fix 3, và Australia Patch 5.

Các tổ chức nên xác nhận phiên bản đang triển khai, xem xét quyền truy cập của quản trị viên và theo dõi các truy vấn cơ sở dữ liệu bất thường, thay đổi dữ liệu không mong muốn hoặc các nỗ lực truy cập trái phép sau khi áp dụng bản vá.

Việc áp dụng kịp thời các bản vá lỗi này là rất quan trọng để giảm thiểu rủi ro bảo mật, đặc biệt đối với các phiên bản được tiếp xúc với internet hoặc kết nối với các quy trình và dữ liệu doanh nghiệp nhạy cảm. Các lỗ hổng có thể cho phép kẻ tấn công chiếm quyền điều khiển hoặc đánh cắp dữ liệu nhạy cảm.

Để tăng cường khả năng phát hiện và phản ứng, tổ chức có thể xem xét các giải pháp bổ trợ trong quy trình SOC, giúp giảm thời gian điều tra bằng cách cung cấp ngữ cảnh IOC tức thì.