事件经过
ServiceNow修复了ServiceNow AI平台中的SQL注入漏洞,该漏洞可能允许未经认证的用户对实例底层数据库执行任意SQL,并读取或修改实例数据。补丁适用于Yokohama/Zurich/Australia系列的hotfix(例如Yokohama Patch 13 Hot Fix 5a)。未报告已知的恶意利用。
影响分析
ServiceNow是部署最广泛的企业工作流/AI平台;其AI平台组件中的未认证SQLi在启用AI功能的地方使工单数据、权限和底层数据库面临风险——这是一个直接影响企业AI部署的关键严重性暴露。
攻击途径
针对AI平台组件的未经认证网络请求,对实例底层数据库执行任意SQL。
受影响系统
ServiceNow AI平台 <(Yokohama Patch 13 HF5a / Zurich Patch 10 HF3b+ / Australia Patch 5)
缓解措施
按KB3159623应用ServiceNow安全更新/升级到已修复版本(托管实例自动更新)。