漏洞  ·  2026-09-25

ServiceNow AI平台:未认证/已认证授权绕过集群——实例数据提取、创建/修改/删除数据(CVE-2026-86860/86858/86859/86857,CVSS 8.4-9.3)

漏洞High 影响GlobalCVE-2026-86860
ServiceNow于2026年9月24日修复了ServiceNow AI平台中的一系列授权问题:缺失授权导致未经认证的实例数据提取和权限提升(CVE-2026-86860,CVSS 9.3子系统影响)、一个未认证的不当访问控制问题允许超出预期的创建/修改/删除(CVE-2026-86858,CVSS 8.7),以及两个授权绕过(CVE-2026-86859未认证和CVE-2026-86857已认证,CVSS 8.4-8.7)。补丁按各系列hotfix列表提供。
与SQLi(CVE-2026-13016)一起,这些代表了企业级AI工作流平台内部扩大的未认证攻击面,其中对AI功能的一种访问级别可以跨越到租户数据的创建/修改/删除——这是ServiceNow上AI部署的直接权限提升风险。
未认证(或低权限已认证)对AI平台端点的请求,省略授权检查,读取/创建/修改/删除超出预期范围的租户数据。
ServiceNow AI平台 <(Yokohama Patch 13 HF5a / Zurich Patch 10 HF3b+ / Australia Patch 5)
按KB3159623应用ServiceNow安全更新;审计AI平台实例数据是否存在未授权更改。
NVD CVE-2026-86860ServiceNow KB3159623
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →