ServiceNow 修补 AI 平台 4 个高危漏洞,3 个获评 CVSS 10.0
TechNadu · x · 2026-08-29
ServiceNow 发布安全更新,修复了影响其 AI 平台的 4 个漏洞,其中 3 个被评为最高严重级别(CVSS 10.0)。
漏洞详情:
- CVE-2026-18885 (CVSS 10.0):GraphQL Composite Data API 代码注入漏洞,允许未认证用户执行任意代码并访问/修改实例数据。
- CVE-2026-18886 (CVSS 10.0):系统配置图片上传处理器访问控制不当,导致未认证用户提权并修改数据。
- CVE-2026-74820 (CVSS 10.0):动态 schema ORDER BY 子句存在 SQL 注入,允许执行任意 SQL 语句。
- CVE-2026-6876 (CVSS 8.7):Now Platform 沙箱逃逸,允许执行任意代码。
受影响版本包括 Xanadu、Yokohama、Zurich 和 Australia。托管实例已自动更新,自托管客户需手动应用补丁。
所属事件:ServiceNow 修复 AI 平台四个漏洞 三个获评 CVSS 满分(2 条相关)→
「安全」频道最新
- 对齐多智能体交互远难于单智能体,研究极其匮乏 — Afinetheorem · 2026-08-30
- METR 研究员:警惕第三方调查中的形式主义 — RichardMCNgo · 2026-08-30
- 专家称智能体不会自发治愈人类疾病 — LuizaJarovsky · 2026-08-30
- 观点:AI驱动的生物武器或威胁粮食系统,需警惕 — PierceLilholt · 2026-08-30
- AI安全圈低估风险,METR未获准调查OpenAI — DavidSKrueger · 2026-08-30
- 专家呼吁:超级智能须设监管,强开源需配终止开关 — Afinetheorem · 2026-08-30