ServiceNow закрыла три уязвимости максимальной критичности в AI Platform
27 августа 2026 года компания ServiceNow опубликовала экстренный бюллетень безопасности с описанием четырёх уязвимостей в своей платформе ServiceNow AI Platform — той самой, на которой построены корпоративные ИИ-агенты Now Assist, используемые, по собственным данным компании, более чем 23 миллионами сотрудников по всему миру ежемесячно. Три из четырёх дыр получили максимально возможную оценку по шкале CVSS — 10.0 из 10, что само по себе редкость: такая оценка означает, что для атаки не требуется ни аутентификация, ни какие-либо действия пользователя, а ущерб затрагивает конфиденциальность, целостность и доступность данных одновременно.
Что именно обнаружили
Речь о трёх независимых уязвимостях с оценкой CVSS 10.0. CVE-2026-18885 — уязвимость инъекции кода в GraphQL Composite Data API, которая позволяет неавторизованному пользователю выполнить произвольный код и получить доступ к данным экземпляра платформы или изменить их. CVE-2026-18886 — уязвимость некорректного контроля доступа в обработчике загрузки изображений в системной конфигурации: она позволяет создавать или модифицировать данные экземпляра, что ведёт к эскалации привилегий. CVE-2026-74820 — SQL-инъекция, достижимая через динамическое построение конструкции ORDER BY в схеме базы данных, позволяющая выполнять произвольные SQL-команды против базы данных, лежащей в основе экземпляра. Четвёртая, менее критичная уязвимость из того же бюллетеня отдельно не детализирована в открытых источниках.
Почему тройная оценка 10.0 — это не рядовой патч-вторник
Максимальная оценка CVSS присваивается редко: производители программного обеспечения обычно находят хотя бы один смягчающий фактор — необходимость авторизации, сложность эксплуатации, ограниченный набор целей. В данном случае вектор атаки у всех трёх уязвимостей идентичен: сеть как точка доступа, низкая сложность, отсутствие привилегий и взаимодействия с пользователем. Для облачной SaaS-платформы, обслуживающей тысячи корпоративных клиентов через фактически единую кодовую базу, такое сочетание означает, что теоретический эксплойт можно направить на любой публично доступный экземпляр без предварительной разведки или социальной инженерии.
При чём тут именно ИИ-платформа
ServiceNow AI Platform — не изолированный продукт, а фундамент, на котором в 2026 году компания выстраивает линейку агентных ИИ-инструментов: Now Assist и оркестратор Otto, анонсированный весной как переход «за пределы эпохи ИИ-помощников на подхвате» к автономным агентам, способным самостоятельно принимать решения и действовать в корпоративных системах. Именно это делает уязвимости в базовой платформе особенно чувствительными: если агенты получают расширенные права для выполнения задач за сотрудника — от обработки заявок в службу поддержки до операций с внутренними данными, — брешь в слое, через который они работают с данными, потенциально расширяет и поверхность атаки, доступную злоумышленнику, получившему первоначальный доступ.
Кого это касается и что уже сделано
ServiceNow — крупный игрок корпоративного ПО: у компании 528 клиентов с годовым контрактом свыше 5 миллионов долларов, а её платформу используют организации из более чем 21 отрасли, включая телекоммуникации, энергетику и профессиональные услуги. По данным бюллетеня, компания уже развернула исправление на всех облачных (hosted) экземплярах платформы автоматически. Иначе обстоит дело у партнёров и клиентов с самостоятельно управляемыми (self-hosted) инсталляциями — им нужно применить патч вручную, и именно этот сегмент представляет наибольший риск в переходный период, пока обновление не установлено повсеместно.
Что известно об эксплуатации
Важная оговорка: сама ServiceNow заявила, что на момент публикации бюллетеня не располагает данными об активной эксплуатации ни одной из четырёх уязвимостей в реальных атаках. Это отличает историю от, например, недавнего критического бага в шлюзах Citrix NetScaler, который уже используется атакующими и заставил американское агентство CISA потребовать от федеральных ведомств экстренного патчинга. В случае ServiceNow речь пока идёт о проактивном раскрытии и оперативном исправлении, а не о реакции на зафиксированную атаку — хотя публикация подробностей об уязвимостях такого уровня критичности исторически довольно быстро сопровождается появлением рабочих эксплойтов, поэтому окно для организаций, ещё не обновивших self-hosted экземпляры, стоит считать закрывающимся.
Для ИТ-служб компаний, использующих ServiceNow, практический вывод простой: проверить версию платформы, убедиться в применении патча за 27 августа и, учитывая растущую роль ИИ-агентов в обработке внутренних данных, отдельно пересмотреть, какие права доступа выданы автоматизированным процессам на базе Now Assist — до появления подтверждённых случаев эксплуатации, а не после.