脆弱性  ·  2026-07-22

ServiceNow AIプラットフォーム認証前サンドボックスエスケープRCE、ワイルドで積極的に悪用中

脆弱性High 影響度GlobalCVE-2026-6875
ServiceNowは2026-07-14にそのAIプラットフォーム内の重大な認証前RCE/サンドボックスエスケープ欠陥にパッチを当てました。脅威インテリジェンス企業Defusedは2026-07-18に脆弱性のワイルド内での悪用を観察したことを報告しました。攻撃者はベンダーのパッチおよび防御に対応してSearchlight Cyberのオリジナルの概念実証から戦術を変更していました。
悪用はAI駆動のコード実行をエンタープライズAIプラットフォーム内に安全に封じ込めるために意図されたサンドボックス分離レイヤーをターゲットにしており、AIの実行サンドボックスが現在は実世界の攻撃者の主要なターゲットであること、およびAIプラットフォームに対するサンドボックスエスケープ技術が理論的なままではなく積極的に武装されていることを確認しています。
ServiceNow AIプラットフォーム内の認証前サンドボックスエスケープ脆弱性により、認証されていないリモート攻撃者がプラットフォームの実行サンドボックスを脱出し、特定の状況下で任意のリモートコード実行を達成することが可能になります。
ServiceNow AIプラットフォーム(自己ホストインスタンス。パッチが当たったホストインスタンス)
2026-07-14にリリースされたServiceNowセキュリティアップデートをすべての自己ホストインスタンスに直ちに適用してください。ホストされたインスタンスはすでにベンダーによってパッチが当たっていました。
SecurityWeek — Exploitation of ServiceNow Vulnerability Seen Days After DisclosureCSO Online — ServiceNow's sandbox escape RCE hole now exploited in the wild
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →