注目

脆弱性 / VULNERABILITIES / SERVICENOW

ServiceNowが「Now Platform」「AI Platform」の複数のクリティカル脆弱性を修正 — 認証なしでコード実行やSQL実行が可能

ServiceNowは2026年8月27日、Now PlatformとServiceNow AI Platformに影響する複数のクリティカル脆弱性を公表した。GraphQL APIのコードインジェクションや画像アップロードのアクセス制御不備、SQLインジェクションにより、攻撃者は認証なしで任意のコードやSQLを実行できる可能性がある。同社はホスト環境への修正を適用済みで、顧客に早急なアップデートを呼びかけている。

攻撃手法
ソフトウェア

ServiceNowは2026年8月27日、「Now Platform」と「ServiceNow AI Platform」に影響する複数のクリティカル脆弱性を公表した。同社のセキュリティアドバイザリ「KB3152242」で明らかにされたもので、認証を必要とせずにインスタンスのデータを不正に操作できる深刻な欠陥が含まれる。

何が公表されたか

ServiceNowが公表した主な脆弱性は以下の3件だ。いずれもServiceNowのPSIRT(製品セキュリティ対応チーム)がNVD(米国立標準技術研究所の脆弱性データベース)に登録し、深刻度はCVSS 4.0で「CRITICAL(10.0)」と評価されている。

  • CVE-2026-18885:ServiceNow AI Platformの「GraphQL Composite Data API」に存在するコードインジェクションの脆弱性。一定の条件下で、攻撃者は認証なしでServiceNowプラットフォーム上で任意のコードを実行し、意図されていない範囲のインスタンスデータへアクセスしたり改変したりできる。
  • CVE-2026-18886:同じくServiceNow AI Platformで、システム設定用の画像アップロード処理におけるアクセス制御の不備。認証なしでインスタンスデータの作成や改変が可能になり、権限昇格につながるおそれがある。
  • CVE-2026-74820:ServiceNow AI PlatformのSQLインジェクションの脆弱性。認証なしで基盤データベースに対して任意のSQL文を実行し、データの閲覧や改変が可能になる。

Security NEXTの報道によると、同社はこれらに加え「CVE-2026-6876」も同時に公表している。NVDでは上記3件の詳細が2026年8月27日付で公開されている。

影響を受けるバージョン

NVDの登録情報によると、影響を受けるのは以下のリリース系統だ。

  • Xanadu:Patch 11 Hot Fix 7a 未満
  • Yokohama:Patch 12 Hot Fix 3b、Patch 13 Hot Fix 4 未満など
  • Zurich:Patch 7b Hot Fix 3、Patch 8 Hot Fix 5、Patch 9 Hot Fix 6、Patch 10 Hot Fix 2m/3、Patch 11、Patch 12 未満など
  • Australia:Patch 2 Hot Fix 3、Patch 3 Hot Fix 2、Patch 3m、Patch 4、Patch 5 未満など

バージョンの詳細はServiceNowのアドバイザリKB3152242で確認できる。クラウドでホストされているインスタンスは同社が修正を展開済みだが、セルフホストやパートナーが管理する環境は顧客自身での適用が必要になる。

修正状況とServiceNowの呼びかけ

ServiceNowは、ホストされたインスタンスにはセキュリティアップデートを展開済みであり、パートナーやセルフホストの顧客向けにも修正を提供済みだと説明している。NVDの説明でも「ServiceNowはホストインスタンスにセキュリティアップデートを展開し、パートナーおよびセルフホストの顧客にアップデートを提供した。現時点で悪用は確認されていない」と記載されている。

同社は、まだ適用していない顧客に対し、速やかに適切なアップデートの適用または修正済みリリースへのアップグレードを行うよう推奨している。

日本企業への影響と確認ポイント

ServiceNowは、国内の大企業や官公庁でもITサービス管理やワークフロー基盤として広く利用されている。認証なしでインスタンスデータを操作できる脆弱性のため、インターネットに公開されたインスタンスや外部と連携するポータルを持つ環境では影響が大きい。

ServiceNowを利用する組織は、KB3152242で自組織が利用するリリースが影響範囲に含まれるかを確認し、ホスト環境かセルフホストかに関わらず、適用状況を確認することが重要だ。

出典

この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。