Apa yang terjadi
ServiceNow memperbaiki klaster masalah otorisasi di Platform AI ServiceNow (24-09-2026): otorisasi yang hilang memungkinkan ekstraksi data instance tanpa otentikasi dan eskalasi hak istimewa (CVE-2026-86860, CVSS 9.3 dampak sub-sistem), masalah kontrol akses tidak tepat tanpa otentikasi yang memungkinkan membuat/mengubah/menghapus di luar tujuan (CVE-2026-86858, CVSS 8.7), dan dua bypass otorisasi (CVE-2026-86859 tanpa otentikasi dan CVE-2026-86857 terotentikasi, CVSS 8.4-8.7). Patch sesuai daftar hotfix keluarga.
Mengapa penting
Bersama dengan SQLi (CVE-2026-13016), ini mewakili permukaan serangan tanpa otentikasi yang diperluas di dalam platform alur kerja AI tingkat perusahaan, di mana satu tingkat akses ke fitur AI dapat menembus ke pembuatan/modifikasi/penghapusan data penyewa — risiko eskalasi hak istimewa langsung untuk penerapan AI di ServiceNow.
Vektor serangan
Permintaan tanpa otentikasi (atau terotentikasi dengan hak istimewa rendah) ke endpoint Platform AI yang mengabaikan pemeriksaan otorisasi, membaca/membuat/memodifikasi/menghapus data penyewa di luar cakupan yang dimaksudkan.
Sistem yang terdampak
Platform AI ServiceNow < (Yokohama Patch 13 HF5a / Zurich Patch 10 HF3b+ / Australia Patch 5)
Mitigasi
Terapkan pembaruan keamanan ServiceNow sesuai KB3159623; audit data instance Platform AI untuk perubahan tidak sah.