何が起きたか
ServiceNowは2026-07-14にそのAIプラットフォーム内の重大な認証前RCE/サンドボックスエスケープ欠陥にパッチを当てました。脅威インテリジェンス企業Defusedは2026-07-18に脆弱性のワイルド内での悪用を観察したことを報告しました。攻撃者はベンダーのパッチおよび防御に対応してSearchlight Cyberのオリジナルの概念実証から戦術を変更していました。
なぜ重要か
悪用はAI駆動のコード実行をエンタープライズAIプラットフォーム内に安全に封じ込めるために意図されたサンドボックス分離レイヤーをターゲットにしており、AIの実行サンドボックスが現在は実世界の攻撃者の主要なターゲットであること、およびAIプラットフォームに対するサンドボックスエスケープ技術が理論的なままではなく積極的に武装されていることを確認しています。
攻撃経路
ServiceNow AIプラットフォーム内の認証前サンドボックスエスケープ脆弱性により、認証されていないリモート攻撃者がプラットフォームの実行サンドボックスを脱出し、特定の状況下で任意のリモートコード実行を達成することが可能になります。
影響を受けるシステム
ServiceNow AIプラットフォーム(自己ホストインスタンス。パッチが当たったホストインスタンス)
緩和策
2026-07-14にリリースされたServiceNowセキュリティアップデートをすべての自己ホストインスタンスに直ちに適用してください。ホストされたインスタンスはすでにベンダーによってパッチが当たっていました。