
Ba lỗ hổng ServiceNow CVSS 10: Khách hàng tự host cần vá ngay
ServiceNow vá ba lỗ hổng CVSS 10 cho phép tấn công không cần đăng nhập. Khách hàng tự host cần đối chiếu phiên bản, cài bản sửa và rà thay đổi bất thường.
ServiceNow vừa vá ba lỗ hổng mức 10/10 có thể bị khai thác qua mạng mà không cần đăng nhập. Một lỗi cho phép chạy mã, một lỗi có thể nâng quyền bằng cách sửa dữ liệu của instance, còn lỗi thứ ba cho phép gửi câu lệnh SQL tới cơ sở dữ liệu. Nếu doanh nghiệp tự vận hành ServiceNow, đây là việc nên chen lên đầu danh sách sáng nay.
ServiceNow công bố cảnh báo ngày 27/8/2026 và cho biết đã cập nhật các instance do hãng lưu trữ. Bản sửa cũng được gửi cho đối tác và khách hàng tự host. Hãng chưa ghi nhận khai thác ác ý, ba lỗi chưa có trong CISA KEV tại thời điểm kiểm tra ngày 29/8. Nói ngắn gọn: nguy cơ rất cao, nhưng chưa có căn cứ để gọi đây là zero-day đang bị tấn công.
Ba lỗ hổng ServiceNow nguy hiểm đến đâu?
- CVE-2026-18885: lỗi chèn mã trong GraphQL Composite Data API. Trong một số điều kiện, người chưa đăng nhập có thể chạy mã tùy ý, đọc hoặc sửa dữ liệu của instance.
- CVE-2026-18886: lỗi kiểm soát truy cập ở bộ xử lý tải ảnh cấu hình hệ thống. Kẻ tấn công có thể tạo hoặc sửa dữ liệu trái phép, từ đó nâng quyền.
- CVE-2026-74820: lỗi SQL injection trong mệnh đề sắp xếp của dynamic schema. Người chưa đăng nhập có thể thực thi câu lệnh SQL trên cơ sở dữ liệu phía dưới.
Cả ba được ServiceNow chấm CVSS 4.0 ở mức 10.0: có thể tấn công qua mạng, độ phức tạp thấp, không cần tài khoản và không cần người dùng bấm gì. Đây là điểm do chính ServiceNow, đơn vị cấp CVE cho sản phẩm của mình, công bố. Nó không phải bằng chứng rằng khai thác đã xảy ra.
Phiên bản ServiceNow nào cần cập nhật?
Cảnh báo áp dụng cho các nhánh Xanadu, Yokohama, Zurich và Australia trước các mốc vá mà ServiceNow liệt kê. Các mốc chính gồm Xanadu Patch 11 Hot Fix 7a; Yokohama Patch 12 Hot Fix 3b hoặc Patch 13 Hot Fix 4; cùng những bản vá tương ứng của Zurich và Australia.
Danh sách Zurich và Australia có nhiều nhánh Hot Fix, kể cả nhánh m riêng. Đừng chọn bản vá bằng cách nhìn tên gần giống rồi hy vọng. Hãy mở thông báo tháng 8 của ServiceNow, đối chiếu đúng family, patch và kiểu nhánh của instance. Riêng hồ sơ CVE-2026-18886 ghi trạng thái của một số mốc Australia khác với hai lỗi còn lại, nên đội quản trị cần kiểm tra từng instance thay vì áp một kết luận chung.
Cần làm gì với lỗ hổng ServiceNow ngay bây giờ?
- Kiểm kê instance. Tách rõ hệ thống do ServiceNow host, hệ thống qua đối tác và hệ thống tự host. Ghi lại family, patch, hot fix và môi trường production hoặc test.
- Cài bản sửa chính thức. Khách hàng tự host cần áp đúng update hoặc nâng lên release đã vá. Nếu instance do hãng quản lý, vẫn nên xác nhận trạng thái cập nhật trong cổng hỗ trợ thay vì mặc định mọi việc đã xong.
- Giảm bề mặt truy cập. Trong lúc chờ bảo trì, hạn chế các endpoint quản trị và tích hợp ở mức mạng nếu mô hình vận hành cho phép. Không tự chặn API đang phục vụ quy trình nghiệp vụ mà chưa đánh giá tác động.
- Rà dấu hiệu bất thường. Kiểm tra thay đổi tài khoản, role, bản ghi cấu hình, truy vấn cơ sở dữ liệu, hoạt động GraphQL và các lần tải ảnh cấu hình quanh thời điểm đáng ngờ. ServiceNow chưa công bố IOC cụ thể cho ba CVE này, vì vậy đừng biến một mẫu log tự nghĩ ra thành “dấu hiệu chính thức”.
Nếu phát hiện thay đổi trái phép, hãy cô lập luồng truy cập liên quan, giữ log và kích hoạt quy trình ứng cứu. Cài bản vá ngăn lần khai thác tiếp theo; nó không tự hoàn tác dữ liệu đã bị sửa.
Đội IT đang xử lý nhiều cảnh báo cùng lúc có thể xem thêm cách cô lập và kiểm tra máy chủ PaperCut. Sản phẩm khác nhau, nhưng thứ tự vẫn hợp lý: giảm phơi bày, giữ chứng cứ, vá và xác minh.
