ServiceNow เตือนช่องโหว่ RCE ร้ายแรงใน AI Platform เริ่มถูกใช้โจมตีจริง

ยอดเข้าชม: 64 views

398/69 (IT) ประจำวันอังคารที่ 21 กรกฎาคม 2569

มีรายงานว่าผู้โจมตีเริ่มใช้ประโยชน์จากช่องโหว่หมายเลข CVE-2026-6875 ใน ServiceNow AI Platform เพื่อโจมตีระบบแล้ว ตามข้อมูลจากบริษัท Threat Intelligence ชื่อ Defused โดย ServiceNow AI Platform หรือเดิมชื่อ Now Platform เป็นระบบ Platform-as-a-Service หรือ PaaS ระดับองค์กร ที่ช่วยให้องค์กรผสานการใช้งาน AI เข้ากับกระบวนการทำงานหลักขององค์กร ทั้งนี้ ช่องโหว่ดังกล่าวถูกค้นพบและรายงานโดยบริษัท Searchlight Cyber เมื่อวันที่ 1 เมษายน 2569 โดยระบุว่าอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ต้อง Authentication สามารถ Escape Sandbox และสั่งรันโค้ดจากระยะไกล หรือ Remote Code Execution ภายใน ServiceNow Platform ได้ แต่เป็นการโจมตีที่มีความซับซ้อนสูง

ServiceNow ได้ดำเนินการแก้ไขช่องโหว่ใน Hosted Instances แล้ว และออกอัปเดตความปลอดภัยสำหรับ Self-hosted Instances เมื่อวันที่ 13 กรกฎาคม 2569 อย่างไรก็ตาม นักวิจัยของ Defused ระบุว่าเริ่มพบการใช้ช่องโหว่นี้โจมตีในช่วงสุดสัปดาห์ที่ผ่านมา โดยความพยายามโจมตีครั้งแรกถูกพบเมื่อวันศุกร์ หลังจาก ServiceNow ออกแพตช์เพียงไม่กี่วัน นักวิจัยระบุว่า Payload ที่พบมุ่งไปยังจุดรับข้อมูลก่อนการ Authentication เดียวกับที่ Searchlight Cyber เคยเผยแพร่ไว้ คือ /assessment_thanks.do แต่ใช้เส้นทางของ Sandbox-escape Gadget ที่แตกต่างจาก Proof of Concept ที่เผยแพร่ เพื่อไปสู่ความสามารถในการสั่งรันโค้ดเช่นเดียวกัน

ServiceNow ยังไม่ได้ระบุในประกาศทางการว่าช่องโหว่นี้ถูกใช้โจมตีจริง และยังระบุว่ายังไม่พบข้อมูลว่ามีการใช้ประโยชน์จากช่องโหว่กับ ServiceNow Instances อย่างไรก็ตาม บริษัทแนะนำให้ลูกค้าที่ยังไม่ได้ดำเนินการเร่งอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขโดยเร็ว เพื่อลดความเสี่ยงจากการโจมตี ทั้งนี้ เมื่อเดือนที่ผ่านมา ServiceNow ยังได้เปิดเผยเหตุการณ์ด้านความมั่นคงปลอดภัย ซึ่งมีการสืบค้นข้อมูลจาก Customer Instances ผ่านช่องโหว่การเข้าถึงโดยไม่ต้อง Authentication บน API Endpoint ที่มีปัญหา ก่อนที่บริษัทจะชี้แจงในภายหลังว่าเหตุการณ์ดังกล่าวเชื่อมโยงกับนักวิจัยด้านความปลอดภัยหรือการทดสอบของลูกค้าที่เกี่ยวข้องกับ Bug Bounty มากกว่ากลุ่มผู้โจมตีที่มีเจตนาร้าย

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/critical-servicenow-code-execution-flaw-now-exploited-in-attacks/