ServiceNow 的 AI 平臺被企業用來整合資料、流程與生成式 AI 功能,一旦底層服務存在遠端程式碼執行或注入漏洞,可能讓攻擊者跨越應用層防線,進而控制系統或接觸敏感資料。CVSS 10.0 是風險評分最高級別,因此這批缺陷對採用相關產品的組織尤其重要。
ServiceNow 最新安全公告一次修補 3 項 CVSS 皆達 10.0 的重大漏洞,涵蓋遠端程式碼執行與注入問題;在特定部署或設定條件下,攻擊者甚至不必通過身分驗證即可從遠端利用。官方已提供修正版,並呼籲客戶儘速盤點受影響系統、完成升級及檢查異常活動。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡ServiceNow修補AI平臺重大RCE漏洞CVE-2026-6875
ServiceNow AI Platform 將 AI、資料與自動化導入企業核心工作流程,每年處理逾 1,000 億項流程,涵蓋財星 500 大企業中的 85%。CVE-2026-6875 為 CVSS 4.0 評分 9.5 的重大漏洞,未經驗證的攻擊者可逃離沙箱、建立管理員帳號、讀取資料,並在相連代理伺服器執行 Shell 指令。
Searchlight Cyber 於 2026 年 4 月 1 日通報漏洞,ServiceNow 在 24 小時內為所有雲端執行個體部署緩解措施,並於 7 月 13 日向自建客戶與合作夥伴發布修補。Defused 稱 7 月 17 日已見實際利用;ServiceNow 7 月 20 日表示,未發現自家託管環境遭攻擊,仍敦促所有客戶立即更新。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。