漏洞  ·  2026-09-25

ServiceNow AI平台:未经认证的SQL注入到实例数据库(CVE-2026-13016,CVSS 9.3)

漏洞High 影响GlobalCVE-2026-13016
ServiceNow修复了ServiceNow AI平台中的SQL注入漏洞,该漏洞可能允许未经认证的用户对实例底层数据库执行任意SQL,并读取或修改实例数据。补丁适用于Yokohama/Zurich/Australia系列的hotfix(例如Yokohama Patch 13 Hot Fix 5a)。未报告已知的恶意利用。
ServiceNow是部署最广泛的企业工作流/AI平台;其AI平台组件中的未认证SQLi在启用AI功能的地方使工单数据、权限和底层数据库面临风险——这是一个直接影响企业AI部署的关键严重性暴露。
针对AI平台组件的未经认证网络请求,对实例底层数据库执行任意SQL。
ServiceNow AI平台 <(Yokohama Patch 13 HF5a / Zurich Patch 10 HF3b+ / Australia Patch 5)
按KB3159623应用ServiceNow安全更新/升级到已修复版本(托管实例自动更新)。
NVD CVE-2026-13016ServiceNow KB3159623
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →