
ServiceNow ได้ปล่อยแพตช์ด้านความปลอดภัยสำหรับช่องโหว่ใหม่ที่มีระดับความแรงสูงสุด 3 รายการบน AI Platform ซึ่งสามารถถูกนำไปใช้ในการโจมตีแบบ Code Injection, SQL Injection และการยกระดับสิทธิ์ (Privilege Escalation) ได้
ServiceNow AI Platform (หรือชื่อเดิมคือ Now Platform) เป็นบริการ Platform-as-a-Service (PaaS) ระดับองค์กรที่ช่วยผสานรวม AI เข้ากับ Workflows หลักขององค์กร โดยทำหน้าที่เป็นโครงสร้างพื้นฐานในการขับเคลื่อนแอปพลิเคชัน AI ในระดับองค์กรมากกว่า 100,000 ตัว ให้กับ 85% ของกลุ่มบริษัทที่อยู่ใน Fortune 500 ทั้งหมด
ในประกาศแจ้งเตือนด้านความปลอดภัยเมื่อวันพฤหัสบดีที่ผ่านมาบริษัทระบุว่า ได้ดำเนินการติดตั้งแพตช์บน Cloud-based Platform เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยระดับ Critical จำนวน 3 รายการ ได้แก่ CVE-2026-18885, CVE-2026-18886 และ CVE-2026-74820 พร้อมทั้งแนะนำให้ลูกค้าเร่งดำเนินมาตรการรักษาความปลอดภัยสำหรับ Instances ประเภท Self-hosted (ระบบที่ลูกค้าติดตั้งและ Hosted ด้วยตนเอง)
ช่องโหว่แรกเป็นช่องโหว่ Code Injection ที่ทำให้ผู้โจมตีสามารถรันโค้ดได้ตามที่ต้องการ, ช่องโหว่ที่สองมาจากช่องโหว่ของ Code Injection ที่ช่วยให้ผู้โจมตีสามารถยกระดับสิทธิ์ได้ และช่องโหว่ที่สามช่วยให้ผู้ไม่หวังดีสามารถเข้าถึง หรือแก้ไขข้อมูลใน Instance ผ่านการโจมตีแบบ SQL Injection ได้
ช่องโหว่ด้านความปลอดภัยทั้ง 3 รายการนี้สามารถถูกโจมตีโดยที่ไม่จำเป็นต้องผ่านการยืนยันตัวตน ด้วยการโจมตีที่มีความซับซ้อนต่ำ และไม่ต้องอาศัยการโต้ตอบใด ๆ จากผู้ใช้งาน
นอกจากนี้ ServiceNow ยังได้แก้ไขช่องโหว่ด้านความปลอดภัยประเภท Sandbox Escape ที่มีระดับความรุนแรงสูง (CVE-2026-6876) ที่ส่งผลกระทบต่อแพลตฟอร์มเดียวกัน ซึ่งอาจทำให้ผู้โจมตีที่มีสิทธิ์ระดับพื้นฐานสามารถรันโค้ดที่เป็นอันตรายจากระยะไกลบนระบบเป้าหมายได้

ServiceNow ระบุว่า "ในขณะนี้ ยังไม่พบว่ามีการนำช่องโหว่ไปใช้ในการโจมตี Instances ของ ServiceNow อย่างไรก็ตาม ขอแนะนำให้ลูกค้ารีบติดตั้งการอัปเดตที่เหมาะสม หรืออัปเกรดเป็นเวอร์ชันที่แพตช์แล้วทันที หากยังไม่ได้ดำเนินการ"
แม้ว่า ServiceNow จะไม่ได้ระบุว่าช่องโหว่ที่ได้รับการแพตช์เมื่อวันพฤหัสบดีที่ผ่านมามีการถูกนำไปใช้ในการโจมตีจริงในปัจจุบัน แต่ที่ผ่านมาช่องโหว่ด้านความปลอดภัยหลายรายการในผลิตภัณฑ์ของ ServiceNow มักตกเป็นเป้าหมายของการโจมตีอย่างต่อเนื่องในช่วงไม่กี่ปีที่ผ่านมา
เมื่อสองปีที่แล้ว ผู้โจมตีได้นำช่องโหว่ 3 รายการของ ServiceNow (CVE-2024-4879, CVE-2024-5178 และ CVE-2024-5217) มาโจมตีร่วมกันโดยใช้ข้อมูล Exploit ที่มีเผยแพร่อยู่ทั่วไป เพื่อเจาะระบบบริษัทเอกชน และหน่วยงานรัฐบาลทั่วโลกในการโจมตีเพื่อขโมยข้อมูล
ล่าสุดเมื่อเดือนกรกฎาคมที่ผ่านมา Defused บริษัท Threat Intelligence รายงานว่า ขณะนี้กลุ่มผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ระดับ Critical อีกรายการ (CVE-2026-6875) ซึ่งเป็นช่องโหว่ประเภท Sandbox Escape ที่สามารถโจมตีได้โดยไม่จำเป็นต้องผ่านการยืนยันตัวตนก่อน (Pre-authentication) บนระบบ ServiceNow AI Platform
นอกจากนี้ เมื่อเดือนที่แล้ว ServiceNow ได้มีการเปิดเผยข้อมูลเป็นการภายในถึงเหตุการณ์ด้านความปลอดภัย (Security Incident) โดยระบุว่ามีนักวิจัยด้านความปลอดภัย หรือทีมวิจัยของลูกค้า ได้ใช้ช่องโหว่การเข้าถึงระบบโดยไม่ต้องผ่านการยืนยันตัวตน (Unauthenticated Access Flaw) ผ่านทาง API Endpoint ที่มีช่องโหว่ เพื่อส่งคำสั่ง Query ดึงข้อมูลออกมาจาก Instances ของลูกค้า
ที่มา : bleepingcomputer

You must be logged in to post a comment.