취약점  ·  2026-09-25

ServiceNow AI Platform: 인증되지 않은/인증된 권한 부여 우회 클러스터 - 인스턴스 데이터 추출, 데이터 생성/수정/삭제 (CVE-2026-86860/86858/86859/86857, CVSS 8.4-9.3)

취약점High 영향도GlobalCVE-2026-86860
ServiceNow는 ServiceNow AI Platform의 권한 부여 문제 클러스터를 수정했습니다 (2026-09-24): 인스턴스 데이터 추출 및 권한 상승을 가능하게 하는 인증되지 않은 권한 부여 누락(CVE-2026-86860, CVSS 9.3 하위 시스템 영향), 의도된 범위를 넘어 생성/수정/삭제를 가능하게 하는 인증되지 않은 부적절한 접근 제어 문제(CVE-2026-86858, CVSS 8.7), 및 두 가지 권한 부여 우회(CVE-2026-86859 인증되지 않음 및 CVE-2026-86857 인증됨, CVSS 8.4-8.7). 패치는 계열별 핫픽스 목록에 따릅니다.
SQLi(CVE-2026-13016)와 함께 이것은 엔터프라이즈 전반의 AI 워크플로우 플랫폼 내에서 확대된 인증되지 않은 공격 표면을 나타내며, AI 기능에 대한 한 수준의 접근 권한이 테넌트 데이터 생성/수정/삭제로 교차할 수 있습니다 - ServiceNow의 AI 배포에 대한 직접적인 권한 상승 위험입니다.
권한 부여 검사를 생략하는 AI Platform 엔드포인트에 대한 인증되지 않은(또는 낮은 권한의 인증된) 요청이 의도된 범위를 넘어 테넌트 데이터를 읽고/생성하고/수정하고/삭제합니다.
ServiceNow AI Platform < (Yokohama Patch 13 HF5a / Zurich Patch 10 HF3b+ / Australia Patch 5)
KB3159623에 따라 ServiceNow 보안 업데이트를 적용하고, AI Platform 인스턴스 데이터에서 무단 변경 사항을 감사하십시오.
NVD CVE-2026-86860ServiceNow KB3159623
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →