Kerentanan  ·  2026-09-25

Platform AI ServiceNow: klaster bypass otorisasi tanpa otentikasi/terotentikasi — ekstraksi data instance, membuat/mengubah/menghapus data (CVE-2026-86860/86858/86859/86857, CVSS 8.4-9.3)

KerentananHigh dampakGlobalCVE-2026-86860
ServiceNow memperbaiki klaster masalah otorisasi di Platform AI ServiceNow (24-09-2026): otorisasi yang hilang memungkinkan ekstraksi data instance tanpa otentikasi dan eskalasi hak istimewa (CVE-2026-86860, CVSS 9.3 dampak sub-sistem), masalah kontrol akses tidak tepat tanpa otentikasi yang memungkinkan membuat/mengubah/menghapus di luar tujuan (CVE-2026-86858, CVSS 8.7), dan dua bypass otorisasi (CVE-2026-86859 tanpa otentikasi dan CVE-2026-86857 terotentikasi, CVSS 8.4-8.7). Patch sesuai daftar hotfix keluarga.
Bersama dengan SQLi (CVE-2026-13016), ini mewakili permukaan serangan tanpa otentikasi yang diperluas di dalam platform alur kerja AI tingkat perusahaan, di mana satu tingkat akses ke fitur AI dapat menembus ke pembuatan/modifikasi/penghapusan data penyewa — risiko eskalasi hak istimewa langsung untuk penerapan AI di ServiceNow.
Permintaan tanpa otentikasi (atau terotentikasi dengan hak istimewa rendah) ke endpoint Platform AI yang mengabaikan pemeriksaan otorisasi, membaca/membuat/memodifikasi/menghapus data penyewa di luar cakupan yang dimaksudkan.
Platform AI ServiceNow < (Yokohama Patch 13 HF5a / Zurich Patch 10 HF3b+ / Australia Patch 5)
Terapkan pembaruan keamanan ServiceNow sesuai KB3159623; audit data instance Platform AI untuk perubahan tidak sah.
NVD CVE-2026-86860ServiceNow KB3159623
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →