กลับไปหน้าข่าวสาร

ServiceNow แก้ไข 4 ช่องโหว่ Now Platform และ AI Platform รวม 3 รายการระดับ Critical เสี่ยง Code Injection และ SQL Injection แบบไม่ต้อง Authentication

แชร์:

ServiceNow ได้เปิดเผยและเผยแพร่ Security Update สำหรับช่องโหว่ความรุนแรงสูง 4 รายการใน Now Platform และ ServiceNow AI Platform ผ่าน CVE Advisory ประจำเดือนสิงหาคม 2569 ซึ่งเผยแพร่เมื่อวันที่ 27 สิงหาคม 2569 โดยมี 3 รายการอยู่ในระดับ Critical ที่เปิดให้ผู้โจมตีซึ่งไม่ต้องผ่าน Authentication สามารถรันโค้ดตามอำเภอใจ เข้าถึงข้อมูลที่มีความอ่อนไหว แก้ไขข้อมูล หรือยกระดับสิทธิ์ในระบบได้ ServiceNow ยืนยันว่าตรวจพบช่องโหว่ทั้งหมดผ่านโครงการวิจัยความปลอดภัยภายในและกระบวนการ Responsible Disclosure


รายละเอียดช่องโหว่


ช่องโหว่ทั้ง 4 รายการได้รับการแก้ไขแยกจากกันเป็นอิสระ โดย 3 รายการที่มีความรุนแรงระดับ Critical ส่งผลกระทบต่อ ServiceNow AI Platform ทั้งหมด ส่วนอีก 1 รายการระดับ High ส่งผลกระทบต่อ Now Platform


CVE-2026-18885 และ CVE-2026-18886 — Code Injection ระดับ Critical


ทั้งสองช่องโหว่นี้เป็น Code Injection ใน ServiceNow AI Platform ที่เปิดให้ผู้โจมตีซึ่งไม่ต้อง Authentication สามารถรันโค้ดตามอำเภอใจภายใน Platform ได้ภายใต้เงื่อนไขบางประการ ผลจากการโจมตีสำเร็จอาจนำไปสู่การเข้าถึงหรือแก้ไขข้อมูล Instance เกินขอบเขตสิทธิ์ที่กำหนดไว้ ซึ่งสร้างความเสี่ยงร้ายแรงต่อองค์กรที่ใช้ ServiceNow บริหารจัดการ IT Operations, Security Workflow, คำร้องของพนักงาน, ข้อมูล Customer Service และระบบ Automation ขององค์กร ผู้โจมตีที่สามารถรันโค้ดได้โดยไม่ผ่านการยืนยันตัวตนอาจใช้ประโยชน์จากการเชื่อมต่อของ Platform กับกระบวนการทางธุรกิจและข้อมูลปฏิบัติการที่สำคัญต่อไปได้


CVE-2026-74820 — SQL Injection ระดับ Critical


ช่องโหว่นี้เป็น SQL Injection ใน ServiceNow AI Platform ที่หากถูกโจมตีสำเร็จ อาจให้ผู้โจมตีที่ไม่ผ่าน Authentication รันคำสั่ง SQL ตามอำเภอใจต่อฐานข้อมูลที่รองรับ Instance ที่ได้รับผลกระทบ ซึ่งอาจนำไปสู่การเปิดเผยข้อมูลที่จัดเก็บใน ServiceNow Environment หรือการแก้ไขข้อมูลที่อ้างอิงจากฐานข้อมูลโดยไม่ได้รับอนุญาต


CVE-2026-6876 — Sandbox Escape ระดับ High


ช่องโหว่นี้เป็น Sandbox Escape ใน Now Platform ที่ ServiceNow ระบุว่าอาจให้ผู้ใช้ที่ไม่ผ่าน Authentication รันโค้ดตามอำเภอใจบน Platform และอาจเข้าถึงระบบเกินขอบเขตที่ตั้งใจไว้ ช่องโหว่ประเภท Sandbox Escape มีความน่ากังวลเป็นพิเศษเนื่องจากสามารถทำให้ผู้โจมตีหลุดออกจากสภาพแวดล้อมที่ถูกออกแบบมาเพื่อจำกัดผลกระทบของโค้ดที่ไม่น่าเชื่อถือ


Patch ที่เผยแพร่แล้ว


ลูกค้าที่ลงทะเบียนใน ServiceNow Patching Program ได้รับ Update ที่เกี่ยวข้องแล้ว แต่องค์กรควรตรวจสอบว่า Instance ของตนกำลังรันเวอร์ชันที่ได้รับการแก้ไข โดย Release ที่มี Patch ครอบคลุม ได้แก่


  • Xanadu — Patch 11 Hot Fix 7a, Yokohama Patch 12 Hot Fix 3b, Patch 13 Hot Fix 4 และรุ่นถัดไปที่ยังได้รับการสนับสนุน
  • Zurich — Patch 7b Hot Fix 3 ถึง Patch 12
  • Australia — Patch 2 Hot Fix 3 ถึง Patch 5


องค์กรที่ใช้งาน ServiceNow แบบ Self-Hosted ควรให้ความสำคัญกับช่องโหว่ Critical ทั้ง 3 รายการเป็นลำดับแรก เนื่องจากไม่ได้รับการอัปเดตอัตโนมัติผ่านกระบวนการดูแลของ ServiceNow เหมือนกับ Instance บน Cloud ที่ ServiceNow บริหารจัดการเอง


ผลกระทบที่อาจเกิดขึ้น


  1. องค์กรที่ใช้ ServiceNow บริหารจัดการข้อมูลและกระบวนการสำคัญ เสี่ยงถูกเข้าถึงหรือแก้ไขข้อมูลโดยไม่ได้รับอนุญาต ครอบคลุมทั้งข้อมูล IT Operations, Security Workflow, คำร้องพนักงาน และข้อมูล Customer Service
  2. การที่ช่องโหว่ Critical ทั้ง 3 รายการไม่ต้อง Authentication ทำให้ระดับความเสี่ยงสูงกว่าช่องโหว่ทั่วไปอย่างมีนัยสำคัญ โดยเฉพาะ Instance ที่เปิดให้เข้าถึงได้จากอินเทอร์เน็ตสาธารณะ
  3. Sandbox Escape อาจเปิดทางให้ผู้โจมตีหลบเลี่ยงข้อจำกัดด้าน Security ที่ Platform ออกแบบไว้ เพิ่มความเสี่ยงต่อการยกระดับสิทธิ์และการเข้าถึงระบบในวงกว้างขึ้น
  4. การรวมกันของ Code Injection และ SQL Injection ในระบบเดียวกันเปิดช่องให้ผู้โจมตีอาจเลือกเส้นทางโจมตีที่เหมาะสมที่สุดตามสภาพแวดล้อมของแต่ละ Instance ทำให้การป้องกันจำเป็นต้องครอบคลุมทุกช่องโหว่พร้อมกัน ไม่ใช่เพียงรายการใดรายการหนึ่ง


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบเวอร์ชัน ServiceNow Instance ทั้งหมดที่องค์กรใช้งาน และติดตั้ง Hotfix หรือ Patched Release ตามที่ ServiceNow กำหนดโดยเร็วที่สุด โดยเฉพาะองค์กรที่ใช้งานแบบ Self-Hosted
  2. ยืนยันสถานะการรับ Update สำหรับองค์กรที่อยู่ใน ServiceNow Patching Program เพื่อให้แน่ใจว่าได้รับและติดตั้ง Patch ที่เกี่ยวข้องอย่างครบถ้วนแล้ว
  3. ทบทวนสิทธิ์การเข้าถึงและการตั้งค่า Instance ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต เพื่อลดพื้นผิวการโจมตีในระหว่างที่ยังไม่สามารถแพตช์ได้ครบทุกระบบ
  4. เฝ้าระวังการเปลี่ยนแปลงข้อมูลที่ผิดปกติ, Code Execution ที่ไม่คาดคิด และ Database Query ที่ผิดปกติบน Instance เพื่อตรวจจับสัญญาณของความพยายามโจมตีที่อาจเกิดขึ้นก่อนหรือระหว่างกระบวนการแพตช์


แนวทางลดความเสี่ยงระยะยาว


1. จัดทำ Inventory ของ ServiceNow Instance ทั้งหมดในองค์กรพร้อมสถานะเวอร์ชันและ Patch Level

เพื่อให้สามารถประเมินขอบเขตความเสี่ยงและจัดลำดับความสำคัญการแพตช์ได้อย่างรวดเร็วเมื่อมีการเปิดเผยช่องโหว่ใหม่ในอนาคต


2. กำหนด SLA การแพตช์ที่เข้มงวดสำหรับช่องโหว่ระดับ Critical ใน SaaS/Enterprise Platform ที่รองรับกระบวนการธุรกิจหลัก

เนื่องจาก Platform เหล่านี้มักเชื่อมต่อกับระบบและข้อมูลจำนวนมากในองค์กร ความล่าช้าในการแพตช์จึงมีความเสี่ยงสูงกว่าระบบทั่วไป


3. เสริมการตรวจสอบ Log และ Audit Trail สำหรับ Instance ที่มีความสำคัญสูง

เพื่อให้สามารถตรวจจับพฤติกรรมผิดปกติ เช่น การเข้าถึงข้อมูลนอกเวลาทำการปกติ หรือ Query ที่ไม่สอดคล้องกับรูปแบบการใช้งานทั่วไป


4. ทบทวนการเปิดเผย Instance สู่อินเทอร์เน็ตสาธารณะ และพิจารณาใช้ Network-level Control เพิ่มเติม

เช่น IP Allowlist หรือ VPN สำหรับ Instance ที่ไม่จำเป็นต้องเข้าถึงได้จากทุกที่ เพื่อลดพื้นผิวการโจมตีของช่องโหว่ที่ไม่ต้อง Authentication


วิเคราะห์ในมุมมองจาก TXEC


กรณีของ ServiceNow สะท้อนความเสี่ยงเชิงระบบที่ TXEC ให้ความสำคัญมาโดยตลอด นั่นคือช่องโหว่ใน Enterprise SaaS Platform ที่องค์กรจำนวนมากพึ่งพาเป็นโครงสร้างพื้นฐานหลักสำหรับกระบวนการทางธุรกิจ การที่ช่องโหว่ Critical ถึง 3 รายการไม่ต้องอาศัย Authentication เพื่อโจมตี ถือเป็นสถานการณ์ที่ต้องได้รับความสำคัญสูงสุด เนื่องจากลดอุปสรรคของผู้โจมตีลงอย่างมาก โดยเฉพาะสำหรับ Instance ที่เปิดให้เข้าถึงจากภายนอกองค์กร


TXEC มองว่าองค์กรที่ใช้ ServiceNow หรือ Enterprise Platform ลักษณะเดียวกันควรมีกระบวนการติดตาม Security Advisory ของผู้ให้บริการอย่างสม่ำเสมอ ไม่ใช่รอจนกว่าจะมีข่าวการโจมตีจริงเกิดขึ้น เนื่องจากช่องโหว่ประเภทนี้มักถูกนำไปใช้โจมตีอย่างรวดเร็วหลังการเปิดเผยรายละเอียดทางเทคนิค โดยเฉพาะเมื่อ Platform ดังกล่าวเป็นที่นิยมใช้งานอย่างแพร่หลายในระดับ Enterprise ทั่วโลก


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cyber Security News, ServiceNow ]