脆弱性  ·  2026-09-25

ServiceNow AIプラットフォーム: 認証不要/認証済みの認可バイパスクラスター - インスタンスデータの抽出、データの作成/変更/削除(CVE-2026-86860/86858/86859/86857、CVSS 8.4-9.3)

脆弱性High 影響度GlobalCVE-2026-86860
ServiceNowは、ServiceNow AIプラットフォーム(2026-09-24)の一連の認可問題を修正した。認可の欠如により認証不要のインスタンスデータ抽出と権限昇格が可能(CVE-2026-86860、CVSS 9.3サブシステム影響)、意図を超えた作成/変更/削除を可能にする認証不要の不適切なアクセス制御問題(CVE-2026-86858、CVSS 8.7)、および2つの認可バイパス(CVE-2026-86859認証不要、CVE-2026-86857認証済み、CVSS 8.4-8.7)。パッチはファミリーごとのホットフィックスリストに従って適用される。
SQLi(CVE-2026-13016)と合わせると、これらはエンタープライズ全体のAIワークフロープラットフォーム内での認証不要の攻撃面の拡大を表しており、AI機能への1つのアクセスレベルがテナントデータの作成/変更/削除にまで及ぶ可能性がある。ServiceNow上のAI展開に対する直接的な権限昇格リスクである。
認可チェックが省略されたAIプラットフォームエンドポイントへの認証不要(または低権限の認証済み)リクエストが、意図した範囲を超えてテナントデータを読み取り/作成/変更/削除する。
ServiceNow AIプラットフォーム < (横浜パッチ13 HF5a / チューリッヒパッチ10 HF3b以降 / オーストラリアパッチ5)
KB3159623に従ってServiceNowセキュリティアップデートを適用する。AIプラットフォームのインスタンスデータに不正な変更がないか監査する。
NVD CVE-2026-86860ServiceNow KB3159623
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →