무슨 일이 있었나
ServiceNow는 ServiceNow AI Platform의 권한 부여 문제 클러스터를 수정했습니다 (2026-09-24): 인스턴스 데이터 추출 및 권한 상승을 가능하게 하는 인증되지 않은 권한 부여 누락(CVE-2026-86860, CVSS 9.3 하위 시스템 영향), 의도된 범위를 넘어 생성/수정/삭제를 가능하게 하는 인증되지 않은 부적절한 접근 제어 문제(CVE-2026-86858, CVSS 8.7), 및 두 가지 권한 부여 우회(CVE-2026-86859 인증되지 않음 및 CVE-2026-86857 인증됨, CVSS 8.4-8.7). 패치는 계열별 핫픽스 목록에 따릅니다.
왜 중요한가
SQLi(CVE-2026-13016)와 함께 이것은 엔터프라이즈 전반의 AI 워크플로우 플랫폼 내에서 확대된 인증되지 않은 공격 표면을 나타내며, AI 기능에 대한 한 수준의 접근 권한이 테넌트 데이터 생성/수정/삭제로 교차할 수 있습니다 - ServiceNow의 AI 배포에 대한 직접적인 권한 상승 위험입니다.
공격 경로
권한 부여 검사를 생략하는 AI Platform 엔드포인트에 대한 인증되지 않은(또는 낮은 권한의 인증된) 요청이 의도된 범위를 넘어 테넌트 데이터를 읽고/생성하고/수정하고/삭제합니다.
영향받는 시스템
ServiceNow AI Platform < (Yokohama Patch 13 HF5a / Zurich Patch 10 HF3b+ / Australia Patch 5)
완화 방안
KB3159623에 따라 ServiceNow 보안 업데이트를 적용하고, AI Platform 인스턴스 데이터에서 무단 변경 사항을 감사하십시오.