ServiceNow ได้เปิดเผยและเผยแพร่ Security Update สำหรับช่องโหว่ความรุนแรงสูง 4 รายการใน Now Platform และ ServiceNow AI Platform ผ่าน CVE Advisory ประจำเดือนสิงหาคม 2569 ซึ่งเผยแพร่เมื่อวันที่ 27 สิงหาคม 2569 โดยมี 3 รายการอยู่ในระดับ Critical ที่เปิดให้ผู้โจมตีซึ่งไม่ต้องผ่าน Authentication สามารถรันโค้ดตามอำเภอใจ เข้าถึงข้อมูลที่มีความอ่อนไหว แก้ไขข้อมูล หรือยกระดับสิทธิ์ในระบบได้ ServiceNow ยืนยันว่าตรวจพบช่องโหว่ทั้งหมดผ่านโครงการวิจัยความปลอดภัยภายในและกระบวนการ Responsible Disclosure
รายละเอียดช่องโหว่
ช่องโหว่ทั้ง 4 รายการได้รับการแก้ไขแยกจากกันเป็นอิสระ โดย 3 รายการที่มีความรุนแรงระดับ Critical ส่งผลกระทบต่อ ServiceNow AI Platform ทั้งหมด ส่วนอีก 1 รายการระดับ High ส่งผลกระทบต่อ Now Platform
CVE-2026-18885 และ CVE-2026-18886 — Code Injection ระดับ Critical
ทั้งสองช่องโหว่นี้เป็น Code Injection ใน ServiceNow AI Platform ที่เปิดให้ผู้โจมตีซึ่งไม่ต้อง Authentication สามารถรันโค้ดตามอำเภอใจภายใน Platform ได้ภายใต้เงื่อนไขบางประการ ผลจากการโจมตีสำเร็จอาจนำไปสู่การเข้าถึงหรือแก้ไขข้อมูล Instance เกินขอบเขตสิทธิ์ที่กำหนดไว้ ซึ่งสร้างความเสี่ยงร้ายแรงต่อองค์กรที่ใช้ ServiceNow บริหารจัดการ IT Operations, Security Workflow, คำร้องของพนักงาน, ข้อมูล Customer Service และระบบ Automation ขององค์กร ผู้โจมตีที่สามารถรันโค้ดได้โดยไม่ผ่านการยืนยันตัวตนอาจใช้ประโยชน์จากการเชื่อมต่อของ Platform กับกระบวนการทางธุรกิจและข้อมูลปฏิบัติการที่สำคัญต่อไปได้
CVE-2026-74820 — SQL Injection ระดับ Critical
ช่องโหว่นี้เป็น SQL Injection ใน ServiceNow AI Platform ที่หากถูกโจมตีสำเร็จ อาจให้ผู้โจมตีที่ไม่ผ่าน Authentication รันคำสั่ง SQL ตามอำเภอใจต่อฐานข้อมูลที่รองรับ Instance ที่ได้รับผลกระทบ ซึ่งอาจนำไปสู่การเปิดเผยข้อมูลที่จัดเก็บใน ServiceNow Environment หรือการแก้ไขข้อมูลที่อ้างอิงจากฐานข้อมูลโดยไม่ได้รับอนุญาต
CVE-2026-6876 — Sandbox Escape ระดับ High
ช่องโหว่นี้เป็น Sandbox Escape ใน Now Platform ที่ ServiceNow ระบุว่าอาจให้ผู้ใช้ที่ไม่ผ่าน Authentication รันโค้ดตามอำเภอใจบน Platform และอาจเข้าถึงระบบเกินขอบเขตที่ตั้งใจไว้ ช่องโหว่ประเภท Sandbox Escape มีความน่ากังวลเป็นพิเศษเนื่องจากสามารถทำให้ผู้โจมตีหลุดออกจากสภาพแวดล้อมที่ถูกออกแบบมาเพื่อจำกัดผลกระทบของโค้ดที่ไม่น่าเชื่อถือ
Patch ที่เผยแพร่แล้ว
ลูกค้าที่ลงทะเบียนใน ServiceNow Patching Program ได้รับ Update ที่เกี่ยวข้องแล้ว แต่องค์กรควรตรวจสอบว่า Instance ของตนกำลังรันเวอร์ชันที่ได้รับการแก้ไข โดย Release ที่มี Patch ครอบคลุม ได้แก่
- Xanadu — Patch 11 Hot Fix 7a, Yokohama Patch 12 Hot Fix 3b, Patch 13 Hot Fix 4 และรุ่นถัดไปที่ยังได้รับการสนับสนุน
- Zurich — Patch 7b Hot Fix 3 ถึง Patch 12
- Australia — Patch 2 Hot Fix 3 ถึง Patch 5
องค์กรที่ใช้งาน ServiceNow แบบ Self-Hosted ควรให้ความสำคัญกับช่องโหว่ Critical ทั้ง 3 รายการเป็นลำดับแรก เนื่องจากไม่ได้รับการอัปเดตอัตโนมัติผ่านกระบวนการดูแลของ ServiceNow เหมือนกับ Instance บน Cloud ที่ ServiceNow บริหารจัดการเอง
ผลกระทบที่อาจเกิดขึ้น
- องค์กรที่ใช้ ServiceNow บริหารจัดการข้อมูลและกระบวนการสำคัญ เสี่ยงถูกเข้าถึงหรือแก้ไขข้อมูลโดยไม่ได้รับอนุญาต ครอบคลุมทั้งข้อมูล IT Operations, Security Workflow, คำร้องพนักงาน และข้อมูล Customer Service
- การที่ช่องโหว่ Critical ทั้ง 3 รายการไม่ต้อง Authentication ทำให้ระดับความเสี่ยงสูงกว่าช่องโหว่ทั่วไปอย่างมีนัยสำคัญ โดยเฉพาะ Instance ที่เปิดให้เข้าถึงได้จากอินเทอร์เน็ตสาธารณะ
- Sandbox Escape อาจเปิดทางให้ผู้โจมตีหลบเลี่ยงข้อจำกัดด้าน Security ที่ Platform ออกแบบไว้ เพิ่มความเสี่ยงต่อการยกระดับสิทธิ์และการเข้าถึงระบบในวงกว้างขึ้น
- การรวมกันของ Code Injection และ SQL Injection ในระบบเดียวกันเปิดช่องให้ผู้โจมตีอาจเลือกเส้นทางโจมตีที่เหมาะสมที่สุดตามสภาพแวดล้อมของแต่ละ Instance ทำให้การป้องกันจำเป็นต้องครอบคลุมทุกช่องโหว่พร้อมกัน ไม่ใช่เพียงรายการใดรายการหนึ่ง
สิ่งที่องค์กรควรทำ
- ตรวจสอบเวอร์ชัน ServiceNow Instance ทั้งหมดที่องค์กรใช้งาน และติดตั้ง Hotfix หรือ Patched Release ตามที่ ServiceNow กำหนดโดยเร็วที่สุด โดยเฉพาะองค์กรที่ใช้งานแบบ Self-Hosted
- ยืนยันสถานะการรับ Update สำหรับองค์กรที่อยู่ใน ServiceNow Patching Program เพื่อให้แน่ใจว่าได้รับและติดตั้ง Patch ที่เกี่ยวข้องอย่างครบถ้วนแล้ว
- ทบทวนสิทธิ์การเข้าถึงและการตั้งค่า Instance ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต เพื่อลดพื้นผิวการโจมตีในระหว่างที่ยังไม่สามารถแพตช์ได้ครบทุกระบบ
- เฝ้าระวังการเปลี่ยนแปลงข้อมูลที่ผิดปกติ, Code Execution ที่ไม่คาดคิด และ Database Query ที่ผิดปกติบน Instance เพื่อตรวจจับสัญญาณของความพยายามโจมตีที่อาจเกิดขึ้นก่อนหรือระหว่างกระบวนการแพตช์
แนวทางลดความเสี่ยงระยะยาว
1. จัดทำ Inventory ของ ServiceNow Instance ทั้งหมดในองค์กรพร้อมสถานะเวอร์ชันและ Patch Level
เพื่อให้สามารถประเมินขอบเขตความเสี่ยงและจัดลำดับความสำคัญการแพตช์ได้อย่างรวดเร็วเมื่อมีการเปิดเผยช่องโหว่ใหม่ในอนาคต
2. กำหนด SLA การแพตช์ที่เข้มงวดสำหรับช่องโหว่ระดับ Critical ใน SaaS/Enterprise Platform ที่รองรับกระบวนการธุรกิจหลัก
เนื่องจาก Platform เหล่านี้มักเชื่อมต่อกับระบบและข้อมูลจำนวนมากในองค์กร ความล่าช้าในการแพตช์จึงมีความเสี่ยงสูงกว่าระบบทั่วไป
3. เสริมการตรวจสอบ Log และ Audit Trail สำหรับ Instance ที่มีความสำคัญสูง
เพื่อให้สามารถตรวจจับพฤติกรรมผิดปกติ เช่น การเข้าถึงข้อมูลนอกเวลาทำการปกติ หรือ Query ที่ไม่สอดคล้องกับรูปแบบการใช้งานทั่วไป
4. ทบทวนการเปิดเผย Instance สู่อินเทอร์เน็ตสาธารณะ และพิจารณาใช้ Network-level Control เพิ่มเติม
เช่น IP Allowlist หรือ VPN สำหรับ Instance ที่ไม่จำเป็นต้องเข้าถึงได้จากทุกที่ เพื่อลดพื้นผิวการโจมตีของช่องโหว่ที่ไม่ต้อง Authentication
วิเคราะห์ในมุมมองจาก TXEC
กรณีของ ServiceNow สะท้อนความเสี่ยงเชิงระบบที่ TXEC ให้ความสำคัญมาโดยตลอด นั่นคือช่องโหว่ใน Enterprise SaaS Platform ที่องค์กรจำนวนมากพึ่งพาเป็นโครงสร้างพื้นฐานหลักสำหรับกระบวนการทางธุรกิจ การที่ช่องโหว่ Critical ถึง 3 รายการไม่ต้องอาศัย Authentication เพื่อโจมตี ถือเป็นสถานการณ์ที่ต้องได้รับความสำคัญสูงสุด เนื่องจากลดอุปสรรคของผู้โจมตีลงอย่างมาก โดยเฉพาะสำหรับ Instance ที่เปิดให้เข้าถึงจากภายนอกองค์กร
TXEC มองว่าองค์กรที่ใช้ ServiceNow หรือ Enterprise Platform ลักษณะเดียวกันควรมีกระบวนการติดตาม Security Advisory ของผู้ให้บริการอย่างสม่ำเสมอ ไม่ใช่รอจนกว่าจะมีข่าวการโจมตีจริงเกิดขึ้น เนื่องจากช่องโหว่ประเภทนี้มักถูกนำไปใช้โจมตีอย่างรวดเร็วหลังการเปิดเผยรายละเอียดทางเทคนิค โดยเฉพาะเมื่อ Platform ดังกล่าวเป็นที่นิยมใช้งานอย่างแพร่หลายในระดับ Enterprise ทั่วโลก
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, ServiceNow ]