Kerentanan  ·  2026-09-25

Platform AI ServiceNow: injeksi SQL tanpa otentikasi ke database instance (CVE-2026-13016, CVSS 9.3)

KerentananHigh dampakGlobalCVE-2026-13016
ServiceNow memperbaiki injeksi SQL di Platform AI ServiceNow yang dapat memungkinkan pengguna tanpa otentikasi mengeksekusi SQL arbitrer terhadap database yang mendasari instance dan membaca atau memodifikasi data instance. Patch berlaku untuk hotfix keluarga Yokohama/Zurich/Australia (misalnya Yokohama Patch 13 Hot Fix 5a). Tidak ada eksploitasi berbahaya yang diketahui dilaporkan.
ServiceNow adalah platform alur kerja/AI perusahaan yang paling banyak digunakan; SQLi tanpa otentikasi di komponen Platform AI-nya menempatkan data tiket, hak akses, dan database yang mendasari pada risiko di mana pun fitur AI diaktifkan — eksposur langsung untuk penerapan AI perusahaan dengan tingkat keparahan kritis.
Permintaan jaringan tanpa otentikasi terhadap komponen Platform AI yang mengeksekusi SQL arbitrer terhadap database yang mendasari instance.
Platform AI ServiceNow < (Yokohama Patch 13 HF5a / Zurich Patch 10 HF3b+ / Australia Patch 5)
Terapkan pembaruan keamanan ServiceNow / tingkatkan ke rilis yang ditambal sesuai KB3159623 (instance yang dihosting diperbarui secara otomatis).
NVD CVE-2026-13016ServiceNow KB3159623
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →