Критический патч ServiceNow: как защитить ИИ-платформу от уязвимостей с оценкой 10.0
По данным Cyberpresso, исправления уже развёрнуты на облачных инстансах вендора, но ответственность за on-prem и партнёрские деплои остаётся на стороне заказчика.
Нонна Борисова·обновлено 30 августа 2026 г.

ServiceNow закрыла три уязвимости с максимальной оценкой CVSS 10.0 в ServiceNow AI Platform — и для команд, эксплуатирующих платформу в self-hosted режиме, это повод свериться с планом патчей уже на этой неделе. По данным Cyberpresso, исправления уже развёрнуты на облачных инстансах вендора, но ответственность за on-prem и партнёрские деплои остаётся на стороне заказчика. Для B2B-аудитории это не столько «ещё один бюллетень», сколько индикатор скрытых операционных расходов на собственную инфраструктуру.
Что именно исправлено и почему это не «просто RCE»
В бюллетене KB3152242, опубликованном 27 августа, описаны три бага с одинаковым вектором CVSS 4.0: сетевой доступ, низкая сложность атаки, отсутствие привилегий и взаимодействия с пользователем, высокий impact на конфиденциальность, целостность и доступность как самого компонента, так и смежных систем. Ключевая характеристика — pre-auth: эксплуатация возможна до прохождения аутентификации.
Два класса рисков, которые важно разделять:
- Произвольное выполнение кода на стороне сервера.
- Внедрение SQL-запросов к внутренним данным.
Помимо трёх «десяток» ServiceNow закрыла четвёртый баг — CVE-2026-6876 с оценкой 8.7, песочница-эскейп на Now Platform, формально ниже максимума, но с тем же признаком pre-auth. ServiceNow сообщает, что не располагает данными об эксплуатации в дикой природе. Доверять этой формулировке как защите — слабая стратегия: три пути к коду и БД в системе, где живут тикеты, CMDB и реестр активов, — это таргет, который реверс-инжинят за считанные дни после выхода патча.
Что проверить на своей стороне
Облачные клиенты закрыты автоматически — апдейт уже ушёл на инстансы вендора. Self-hosted и партнёрские установки требуют ручного наложения патча, и здесь начинается реальная операционная экономика.
Референсные ветки с исправлениями:
- Xanadu: Patch 11 Hot Fix 7a и выше.
- Yokohama: Patch 12 Hot Fix 3b либо Patch 13 Hot Fix 4 и выше.
- Zurich: Patch 7b Hot Fix 3, Patch 8 Hot Fix 5, Patch 9 Hot Fix 6, Patch 10 Hot Fix 2m/3, Patch 11 или 12.
- Australia: Patch 2 Hot Fix 3, Patch 3 Hot Fix 2/3m, Patch 4 или 5.
Чек-лист для ИТ-команды:
- Снять текущую ветку релиза на каждом инстансе.
- Сверить с таблицей выше — целевой билд не ниже указанного.
- Запланировать установку до конца недели, не дожидаясь попадания в KEV.
- Проверить, что SLA с партнёром по хостингу фиксирует сроки реакции именно на такие бюллетени.
Что это значит для бизнеса
Для заказчика это чистый TCO-аргумент. Разница между SaaS- и self-hosted-моделью — не только в цене лицензии, но и в скрытых расходах на реагирование: в облаке патч прилетает без бюрократии, в on-prem — это окно простоя, согласования и потенциальные штрафы за нарушение внутренних SLA по безопасности.
Отдельный пункт — вендор-лок. Чем глубже ServiceNow сидит в CMDB и рабочих процессах, тем дороже стоит каждый день незакрытой уязвимости: тикеты, ITSM, критичные workflow. Три pre-auth-пути к коду означают не «обновиться», а «обновиться первыми в очереди на патч-менеджмент».
Контекст недели шире. Как сообщает The Hacker News, параллельно раскрыты пять критических уязвимостей в популярных плагинах и темах для WordPress — WPMU DEV Dashboard, Avada, TranslatePress — с тем же профилем: обход аутентификации и удалённое выполнение кода. Это сигнал пересмотреть практику обновлений не только для ITSM-платформы, но и для всего веб-периметра, если он живёт в той же зоне ответственности.