ServiceNow AI Platform 多个漏洞(2026 年 9 月 CVE 公告)

critical Nessus 插件 ID 362649

简介

ServiceNow AI Platform 受到多个漏洞影响。

描述

远程主机上运行的 ServiceNow AI Platform (Now Platform) 版本缺少 2026 年 9 月 CVE 公告通知中所述的修复措施。因此,该应用程序受到多个漏洞的影响,其中包括:

- SQL 注入漏洞,在某些情况下,未经认证的用户可利用该漏洞对实例的底层数据库执行任意 SQL 语句,并获取或修改超出预期范围的实例数据的访问权限。(CVE-2026-13016)

- 缺少授权漏洞,在某些情况下可允许未经认证的用户提取超出预期的实例数据,从而导致权限升级。(CVE-2026-86860)

- 一个授权绕过安全问题,如果被利用,可使未经认证的用户能够访问该用户无权访问的数据,从而可能进行进一步的非预期访问。
(CVE-2026-86859)

请参阅供应商公告以了解其余问题 (CVE-2026-86857, CVE-2026-86858)。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

将 ServiceNow AI 平台升级到 Yokohama Patch 13 Hot Fix 5a、Zurich Patch 10 Hot Fix 3b(或任何更高的 Patch 10 Hot Fix,例如 4a)、Zurich Patch 11 Hot Fix 3、Australia Patch 2 Hot Fix 4b、Australia Patch 4 Hot Fix 3、Australia Patch 5 或更高版本。

另见

http://www.nessus.org/u?8a036ad2

插件详情

严重性: Critical

ID: 362649

文件名: servicenow_platform_sept_2026_cve_advisory.nasl

版本: 1.1

类型: Remote

系列: CGI abuses

发布时间: 2026/10/2

最近更新时间: 2026/10/2

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.35

CVSS v2

风险因素: High

基本分数: 7.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2026-13016

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS v4

风险因素: Critical

Base Score: 9.3

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

漏洞信息

CPE: cpe:/a:servicenow:servicenow

必需的 KB 项: installed_sw/ServiceNow Platform

补丁发布日期: 2026/9/16

漏洞发布日期: 2026/9/24

参考资料信息

CVE: CVE-2026-13016, CVE-2026-86857, CVE-2026-86858, CVE-2026-86859, CVE-2026-86860

CWE: 89

IAVA: 2026-A-1077