ServiceNow vá 3 lỗ hổng nghiêm trọng cho phép chèn mã độc, điểm CVSS tối đa
ServiceNow vừa phát hành bản vá cho 4 lỗ hổng bảo mật, trong đó có 3 lỗ hổng nghiêm trọng về chèn mã trong nền tảng AI của hãng, tất cả đều đạt điểm CVSS tối đa 10/10. Các lỗ hổng này cho phép kẻ tấn công thực thi mã tùy ý, truy cập và sửa đổi dữ liệu mà không cần xác thực, đặc biệt nguy hiểm với các hệ thống tự quản lý. Hãng khuyến cáo các tổ chức nên ưu tiên vá lỗi ngay lập tức, không chờ chu kỳ vá thông thường.

ServiceNow vá 3 lỗ hổng nghiêm trọng cho phép chèn mã độc, điểm CVSS tối đa
ServiceNow vừa công bố bản vá cho 4 lỗ hổng bảo mật, trong đó có 3 lỗ hổng chèn mã (code injection) cực kỳ nghiêm trọng trong nền tảng AI của hãng, tất cả đều đạt điểm CVSS tối đa 10/10. Đáng chú ý, cả 3 lỗ hổng này đều không yêu cầu xác thực và có thể bị khai thác thông qua các cuộc tấn công có độ phức tạp thấp, tạo điều kiện cho tin tặc xâm nhập sâu vào hệ thống.
Theo thông báo từ ServiceNow, các lỗ hổng này không chỉ cho phép kẻ tấn công truy cập dữ liệu trái phép mà còn có thể sửa đổi dữ liệu tùy ý, thậm chí leo thang đặc quyền để kiểm soát toàn bộ hệ thống. Điều này đặc biệt nguy hiểm đối với các doanh nghiệp đang chạy ServiceNow trên hạ tầng riêng, nơi mà quá trình vá lỗi thường mất nhiều thời gian hơn so với các dịch vụ đám mây được quản lý tập trung.
Chi tiết về các lỗ hổng nghiêm trọng
Lỗ hổng đầu tiên, được theo dõi là CVE-2026-18885, cho phép kẻ tấn công thực thi mã tùy ý trên nền tảng ServiceNow trong một số điều kiện nhất định. Theo ghi nhận từ hãng, lỗ hổng này có thể bị khai thác để giành quyền truy cập vào dữ liệu và tiềm ẩn khả năng sửa đổi chúng một cách tùy ý.
Lỗ hổng thứ hai, CVE-2026-18886, được mô tả là vấn đề kiểm soát truy cập không đúng cách (improper access control). Kẻ tấn công có thể lợi dụng lỗ hổng này để tạo hoặc sửa đổi dữ liệu tùy ý, đồng thời nâng cao đặc quyền trên hệ thống.
Lỗ hổng thứ ba, CVE-2026-74820, là lỗi chèn SQL (SQL injection) cho phép kẻ tấn công thực thi các câu lệnh SQL tùy ý đối với cơ sở dữ liệu nền tảng bên dưới của ServiceNow. Hãng cảnh báo rằng lỗ hổng này có thể giúp tin tặc "truy cập hoặc sửa đổi dữ liệu instance vượt quá phạm vi cho phép."
Điểm đáng lo ngại nhất là cả ba lỗ hổng trên đều không yêu cầu xác thực hoặc tương tác từ người dùng, và đều có thể bị khai thác thông qua các cuộc tấn công có độ phức tạp thấp. Điều này có nghĩa là chỉ cần một kẻ tấn công có kỹ năng cơ bản cũng có thể dễ dàng tìm ra và xâm nhập vào hệ thống nếu chưa được vá.
Lỗ hổng thứ tư và phạm vi ảnh hưởng
Ngoài 3 lỗ hổng nghiêm trọng trên, ServiceNow cũng vá một lỗ hổng thứ tư được theo dõi là CVE-2026-6876 với điểm CVSS 8.7. Đây là lỗ hổng sandbox escape ở mức độ nghiêm trọng cao, cũng có thể bị khai thác mà không cần xác thực để thực thi mã trong Now Platform. Kẻ tấn công có thể lợi dụng lỗ hổng này để giành "quyền truy cập vào Now Platform nhiều hơn mức cho phép."
ServiceNow cho biết đã triển khai bản vá cho cả 4 lỗ hổng trên các instance lưu trữ (hosted instances) của hãng. Đồng thời, công ty cũng phát hành các bản vá nóng (hotfix) dành cho các hệ thống tự quản lý (self-hosted instances) trên các phiên bản Xanadu, Yokohama, Zurich và Australia, đồng thời khuyến khích khách hàng áp dụng chúng càng sớm càng tốt.
Khuyến cáo từ chuyên gia bảo mật
Jason Brown, Giám đốc điều hành bộ phận chống gian lận tại iCOUNTER, đã lên tiếng cảnh báo rằng các đội ngũ bảo mật nên ưu tiên vá lỗ hổng trên các instance ServiceNow của mình, bởi kẻ tấn công thường khai thác rất nhanh các lỗ hổng mới được phát hiện.
"Những ai đang chạy ServiceNow trên hạ tầng riêng giờ phải tự tìm, lên lịch và áp dụng bản vá, và ở nhiều tổ chức, quá trình đó có thể mất nhiều tuần chứ không phải vài ngày. Trong khoảng thời gian đó, một kẻ tấn công không cần xác thực với exploit hoạt động cho lỗ hổng chèn mã GraphQL Composite Data API hoặc lỗ hổng chèn SQL thực sự có cơ hội tấn công các hệ thống nằm cạnh hồ sơ nhân sự, quy trình tiếp nhận nhà cung cấp và phê duyệt tài chính."
Brown nhấn mạnh thêm:
"Tôi đã dành nhiều năm truy đuổi các đối tượng gian lận chuyên nhắm vào khoảng trống giữa thời điểm công bố lỗ hổng và thời điểm áp dụng bản vá, vì họ biết đó chính là nơi dễ xâm nhập nhất. Lời khuyên của tôi cho mọi đội ngũ bảo mật đang chạy ServiceNow tự quản lý lúc này rất đơn giản: đừng chờ chu kỳ vá lỗi thông thường, hãy coi đây là tình huống khẩn cấp và xác nhận đã áp dụng bản vá trong tuần này."
Logo SecurityWeek
Hành động cần thiết cho doanh nghiệp tại Việt Nam
Đối với các doanh nghiệp Việt Nam đang sử dụng ServiceNow, đặc biệt là các tập đoàn lớn trong lĩnh vực ngân hàng, viễn thông và sản xuất, việc kiểm tra và áp dụng ngay các bản vá nóng là vô cùng cấp thiết. Các hệ thống ServiceNow thường được tích hợp sâu vào quy trình quản lý nhân sự, vận hành CNTT và phê duyệt tài chính, do đó một khi bị xâm nhập, hậu quả có thể vô cùng nghiêm trọng.
Các đội ngũ an ninh mạng nên:
- Rà soát ngay phiên bản ServiceNow đang sử dụng và đối chiếu với danh sách các phiên bản bị ảnh hưởng
- Áp dụng các bản vá nóng ngay lập tức, không chờ đến chu kỳ bảo trì định kỳ
- Tăng cường giám sát các luồng dữ liệu GraphQL và SQL trên hệ thống để phát hiện các dấu hiệu khai thác
- Kích hoạt xác thực đa yếu tố (MFA) và hạn chế quyền truy cập tối thiểu đối với các API quan trọng
- Kiểm tra nhật ký hệ thống và tìm kiếm các hành vi bất thường trong thời gian gần đây
Bài viết được tổng hợp từ SecurityWeek.