脆弱性  ·  2026-09-25

ServiceNow AIプラットフォーム: インスタンスデータベースへの認証不要SQLインジェクション(CVE-2026-13016、CVSS 9.3)

脆弱性High 影響度GlobalCVE-2026-13016
ServiceNowは、ServiceNow AIプラットフォームのSQLインジェクションを修正した。この脆弱性により、認証されていないユーザーがインスタンスの基盤となるデータベースに対して任意のSQLを実行し、インスタンスデータを読み取りまたは変更できる可能性があった。パッチは横浜/チューリッヒ/オーストラリアファミリーのホットフィックス(例: 横浜パッチ13ホットフィックス5a)に適用される。既知の悪意のある悪用は報告されていない。
ServiceNowは最も広く展開されているエンタープライズワークフロー/AIプラットフォームである。AIプラットフォームコンポーネントの認証不要SQLiは、AI機能が有効な場所であればどこでも、チケットデータ、エンタイトルメント、基盤となるデータベースをリスクにさらす。これは重大度「深刻」の直接的なエンタープライズAI展開の露出である。
AIプラットフォームコンポーネントに対する認証不要のネットワークリクエストが、インスタンスの基盤となるデータベースに対して任意のSQLを実行する。
ServiceNow AIプラットフォーム < (横浜パッチ13 HF5a / チューリッヒパッチ10 HF3b以降 / オーストラリアパッチ5)
KB3159623に従ってServiceNowセキュリティアップデートを適用/パッチ適用済みリリースにアップグレードする(ホステッドインスタンスは自動的に更新される)。
NVD CVE-2026-13016ServiceNow KB3159623
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →