· kaynak dev.to (home feed)
ServiceNow CVSS 10.0 puanlı üç açığı yamaladı; aralarında kimlik doğrulaması gerektirmeyen kod enjeksiyonu da var
ServiceNow, CVSS 10.0 puanlı üç kimlik doğrulamasız açığı giderdi: GraphQL API'deki kod enjeksiyonu, görsel yüklemelerindeki erişim kontrolü hatası ve SQL enjeksiyonu — bunlara ek olarak 8.7 puanlı bir sandbox kaçışı da yamalandı.

ServiceNow üç azami önem dereceli açığa yönelik düzeltmeleri yayınladı
ServiceNow, her biri tam 10.0 CVSS puanı taşıyan ve hiçbir kimlik doğrulaması olmadan uzaktan tetiklenebilen üç açığı, AI Platform'daki daha düşük puanlı dördüncü bir sandbox kaçışıyla birlikte yamaladı. Bulguları bir dev.to yazısında özetlenen SecurityWeek'e göre düzeltmeler ServiceNow'un Ağustos 2026 güvenlik bülteni üzerinden geldi; şirket, yayım anına kadar aktif sömürü belirtisi görmediğini bildirdi.
Ayrıntılarıyla açıklar
CVE-2026-18885, GraphQL Composite Data API'deki bir kod enjeksiyonu açığı. HTTP veya HTTPS üzerinden erişilebilen bir instance'a ulaşabilen saldırganın, hiçbir kimlik bilgisi ve kullanıcı etkileşimi olmadan kod çalıştırmasını ve oradaki verileri okumasını ya da değiştirmesini sağlıyor.
CVE-2026-18886, konfigürasyon görseli yüklemelerinin işlenmesindeki erişim kontrolüne ilişkin. dev.to analizine göre, kimliği doğrulanmamış bir saldırgan bu açığı kötüye kullanarak keyfî veriler oluşturup değiştirebilir ve ardından platform üzerinde yetki yükseltebilir.
CVE-2026-74820 ise dinamik şemalara karşı oluşturulan ORDER BY cümleciklerinde ortaya çıkan bir SQL enjeksiyonu; instance'ın altındaki veritabanında keyfî SQL çalıştırmanın önünü açıyor.
Bunların yanı sıra, 8.7 puanlı CVE-2026-6876, ServiceNow AI Platform'daki bir sandbox kaçışı ve yine kimlik doğrulaması gerektirmeyen kod çalıştırma ile sonuçlanıyor; bu da Now Platform içinde geçerli.
Yama durumu
ServiceNow güncellemeleri kendi barındırdığı instance'lara çoktan dağıttı. Self-hosted dağıtımların hotfix'leri elle uygulaması gerekiyor; üretici bunları Xanadu, Yokohama, Zurich ve Australia sürüm serilerinde sağlıyor.
Bir saldırı nasıl gelişebilir
dev.to'nun aktardığı saldırı yolu, dışarıdan erişilebilen bir instance'a yönelik özenle hazırlanmış bir taleple başlıyor. Sömürü üç koşul bir araya geldiğinde başarıya ulaşıyor: hedef ağ üzerinden erişilebilir olmalı, ilgili hotfix kurulu olmamalı ve bir web application firewall ya da API kontrolü kötü niyetli talebi engellememeli.
Açıklardan herhangi biri yerini bulursa saldırgan keyfî kod çalıştırabilir, instance verileri oluşturup değiştirebilir, yetki yükseltebilir ve onay iş akışlarına müdahale edebilir. SQL enjeksiyonu keyfî veritabanı sorgularını da ekliyor; ServiceNow instance'ları genellikle entegrasyon kimlik bilgilerini barındırdığından, tek bir ele geçirme bağlı dış sistemlere de yayılabiliyor.
Yöneticilerin nelerden emin olması gerekiyor
Uyarı işaretleri arasında alışılmadık GraphQL trafiği, kimsenin beklemediği konfigürasyon görseli yüklemeleri, ORDER BY cümleciklerinden söz eden veritabanı hataları ve hiç kimlik doğrulaması yapmamış oturumlara dayandırılan veri ya da izin değişiklikleri yer alıyor. Ele geçirilmenin ardından savunmacılar ayrıca yeni oluşturulmuş yüksek yetkili kullanıcılar, beklenmedik rol atamaları veya entegrasyon kimlik bilgisi kullanımı ve bilinmeyen hedeflere giden giden trafiği fark edebilir.
Önerilen yanıt oldukça net: hotfix'i kurun ve yamalı sürümü doğrulayın; yönetimsel, API ve yükleme işlevlerinin dışa açıkliğını gerçekten ihtiyaç duyan kaynaklarla sınırlayın; GraphQL etkinliği, dosya yüklemeleri, SQL hataları ve izin değişiklikleri için denetimi etkinleştirin; entegrasyon kimlik bilgilerini en az yetki ilkesine uygun tutun.
Self-hosted ortamlar için endpoint telemetrisi bir katman daha ekliyor: olası bir olayı araştırırken ServiceNow uygulamasının şüpheli alt süreçleri, beklenmedik dosya oluşturma ve script çalıştırma incelenmeye değer.
Neden önemli
ServiceNow instance'ları genellikle İK, tedarik ve finansal onayların kesişim noktasında durur ve bu iş akışlarını dış sistemlere bağlayan kimlik bilgilerini barındırır. İnternete açık bir instance üzerinde 10.0 puanlı, kimlik doğrulaması ve etkileşim gerektirmeyen bir sömürü, kurumsal saldırı yüzeyi açısından差不多 en kötü senaryodur ve etki alanı platformun kendisinin çok ötesine uzanır. Şimdiye dek sömürü gözlenmemiş olması yöneticilere, proof-of-concept kod ya da saldırgan ilgisi tabloyu değiştirmeden önce yamalama için bir pencere sunuyor — ancak bu pencere kısa sayılmalı ve yamalanmamış self-hosted dağıtımlar açık ara ilk hedefler olacaktır.
- #servicenow
- #security
- #vulnerabilities
- #patch-management
- #cloud-security