
Photo by Miguel Á. Padriñán on Pexels
預計閱讀 1 分鐘原文來源
事件概述
ServiceNow 於 2026 年 8 月 27 日發布安全通報,指出其 ServiceNow AI 平台 存在四項安全缺口,其中三項被評為 CVSS 10.0(最高嚴重度),且在特定情況下可被 未驗證攻擊者 直接利用。公司已將修補套件部署至雲端託管實例,並提供給合作夥伴與自行部署的客戶自行安裝。
漏洞細節與影響
- 三項 CVSS 10.0 漏洞:向量為
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H,代表攻擊者僅需透過網路即可發起低複雜度、無需權限或使用者互動的攻擊,且會對機密性、完整性與可用性造成 高度破壞,波及受影響元件及其相連系統。 - 一項 CVSS 9.5 漏洞:同樣屬於沙盒逃逸(sandbox escape)類型,但攻擊複雜度被評為「高」。此漏洞與 2026 年 4 月 1 日 Searchlight Cyber 報告的 CVE‑2026‑6875 相關,該漏洞在 7 月即已被觀測到實際利用,Defused 情報公司確認其攻擊載荷與 Searchlight 公布的 PoC 完全相符。
- 受影響版本:通報列出所有受影響的版本,並特別指出 CVE‑2026‑18886 影響「任何澳洲發佈前的版本」(原文截斷,具體範圍以官方文件為準)。
值得注意的是,儘管這四項缺口皆屬高危,但截至 2026 年 8 月 28 日,尚未納入美國 CISA「已知被利用漏洞」目錄,故 ServiceNow 自行給予的 CVSS 評分 成為唯一的嚴重度參考。
修補與後續建議
ServiceNow 表示已向所有託管實例推送安全更新,並提供補丁給自行部署的客戶。公司發言人向《The Hacker News》說明,目前尚未發現此類攻擊與 ServiceNow 托管環境相關,但仍建議所有使用者盡快套用修補程式,並在需要時向 ServiceNow 申請協助。
對於企業而言,此次事件凸顯 AI 平台的攻擊面 正在快速擴大。未來建議:
-
即時更新:將安全更新納入例行維護流程,避免因延遲修補而暴露於已知高危漏洞。
-
零信任網路:即使漏洞可直接遠端利用,採取零信任架構(Zero‑Trust)仍能降低橫向移動的風險。
-
持續監控:利用威脅情報平台追蹤 CVE‑2026‑6875 及相關 PoC 的動向,及時偵測可疑流量。
隨著 AI 服務日益成為企業核心,安全防護必須同步升級。唯有結合快速修補、嚴格存取控制與主動偵測,才能在高度危險的漏洞環境中維持營運韌性。
分享