ServiceNow AI プラットフォームの複数の脆弱性 (2026 年 9 月の CVE アドバイザリ)

critical Nessus プラグイン ID 362649

概要

ServiceNow AI Platform は、複数の脆弱性の影響を受けます。

説明

リモートホストで実行されている ServiceNow AI Platform (Now Platform) のバージョンには、2026 年 9 月の CVE アドバイザリ通知に記載されている修正がありません。そのため、以下を含む複数の脆弱性による影響を受けます。

- SQL インジェクションの脆弱性により、認証されていないユーザーが特定の状況下で、インスタンスの下層のデータベースに対して任意の SQL 文を実行し、意図した範囲を超えてインスタンスデータにアクセスしたり、インスタンスデータを変更したりする可能性があります。(CVE-2026-13016)

- 認証されていない脆弱性により、認証されていないユーザーが特定の状況下で意図した範囲を超えてインスタンスデータを抽出し、権限昇格を引き起こす可能性があります。(CVE-2026-86860)

- 認証バイパスのセキュリティ問題が悪用されると、認証されていないユーザーが、本来ならアクセスする権利がないデータにアクセスすることが可能になり、さらに意図しないアクセスが可能になる可能性があります。
(CVE-2026-86859)

残りの問題については、ベンダーアドバイザリを参照してください(CVE-2026-86857、 CVE-2026-86858)。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

ServiceNow AI Platform を、Yokohama Patch 13 Hot Fix 5a、Zurich Patch 10 Hot Fix 3b (またはそれ以降の Patch 10 Hot Fix (4a など)、Zurich Patch 11 Hot Fix 3、Australia Patch 2 Hot Fix 4b、Australia Patch 4 Hot Fix 3、Australia Patch 5 以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?8a036ad2

プラグインの詳細

深刻度: Critical

ID: 362649

ファイル名: servicenow_platform_sept_2026_cve_advisory.nasl

バージョン: 1.1

タイプ: Remote

ファミリー: CGI abuses

公開日: 2026/10/2

更新日: 2026/10/2

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.9

パーセンタイル: 58.35

CVSS v2

リスクファクター: High

基本値: 7.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2026-13016

CVSS v3

リスクファクター: Critical

基本値: 9.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS v4

リスクファクター: Critical

Base Score: 9.3

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

脆弱性情報

CPE: cpe:/a:servicenow:servicenow

必要な KB アイテム: installed_sw/ServiceNow Platform

パッチ公開日: 2026/9/16

脆弱性公開日: 2026/9/24

参照情報

CVE: CVE-2026-13016, CVE-2026-86857, CVE-2026-86858, CVE-2026-86859, CVE-2026-86860

CWE: 89

IAVA: 2026-A-1077