ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

4 ข่าว

ServiceNow แพตช์ 3 ช่องโหว่ CVSS 10.0 บน AI Platform — รันโค้ดและยิง SQL ได้โดยไม่ต้องล็อกอิน พร้อมคำแก้ข่าวการโจมตีจริงของ CVE-2026-6875

Three CVSS 10.0 ServiceNow flaws let unauthenticated attackers execute code and SQL
ServiceNow ออกแพตช์แก้ช่องโหว่ 4 รายการบน ServiceNow AI Platform โดย 3 รายการได้คะแนน CVSS เต็ม 10.0 และในบางเงื่อนไขผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถใช้ได้ ทั้งการแทรกโค้ดใน GraphQL Composite Data API การควบคุมสิทธิ์ที่ไม่รัดกุมในตัวประมวลผลอัปโหลดภาพ และ SQL injection ผ่านคำสั่ง ORDER BY คะแนนทั้งหมดเป็นของ ServiceNow เองในฐานะ CNA และไม่มีรายการใดอยู่ในบัญชี KEV

แคมเปญ 'City-Forum' กวาดข้อมูลจากพอร์ทัล Salesforce และ ServiceNow — ไม่ได้เจาะช่องโหว่ แต่ดูดของที่องค์กรเผลอเปิดให้ผู้ใช้นิรนาม

City-Forum data theft campaign targets Salesforce Experience Cloud and ServiceNow portals
บริษัท Reco เปิดโปงแคมเปญขโมยข้อมูลชื่อ City-Forum ที่ยังดำเนินอยู่และมีปริมาณเพิ่มขึ้นเรื่อย ๆ โดยทุกการโจมตีมาจากไอพีเดียวคือ 158.220.87[.]79 ซึ่งผูกกับโดเมน city-forum[.]com มาตั้งแต่เดือนมีนาคม 2568 ผู้โจมตีไม่ได้ใช้ช่องโหว่ของ Salesforce หรือ ServiceNow แต่ดูดข้อมูลที่องค์กรตั้งค่าเผลอเปิดให้บัญชีผู้เยี่ยมชมที่ไม่ต้องยืนยันตัวตนเข้าถึงได้ เป้าหมายมีทั้งบริษัทโทรคมนาคม ธนาคาร ผู้ผลิตซอฟต์แวร์องค์กร และพอร์ทัลภาครัฐทั่วโลก โดยองค์กรที่ถูกยิงหนักสุดพบเหตุการณ์กว่า 560,000 ครั้ง

ช่องโหว่วิกฤต CVE-2026-6875 ใน ServiceNow AI Platform ถูกใช้โจมตีจริงแล้ว — หนีแซนด์บ็อกซ์รันโค้ดได้โดยไม่ต้องล็อกอิน

Critical ServiceNow AI Platform code execution flaw CVE-2026-6875 exploited in attacks
บริษัท Defused ยืนยันพบการโจมตีจริงบนช่องโหว่วิกฤต CVE-2026-6875 ใน ServiceNow AI Platform ซึ่งเปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนหนีออกจากแซนด์บ็อกซ์และรันโค้ดระยะไกลได้ ช่องโหว่นี้ค้นพบและรายงานโดยบริษัท Searchlight Cyber ตั้งแต่วันที่ 1 เมษายน และ ServiceNow ออกแพตช์ให้ระบบที่ติดตั้งเองเมื่อวันที่ 13 กรกฎาคม การโจมตีครั้งแรกถูกพบในวันศุกร์ถัดมาโดยใช้เส้นทางต่างจากโค้ดสาธิตที่เผยแพร่ไว้ ขณะที่ ServiceNow ยังไม่ปรับประกาศว่ามีการโจมตีจริง

ServiceNow ถูกโจมตีจริง — ช่องโหว่เปิดทางผู้ใช้ไม่ยืนยันตัวตนเข้าถึงข้อมูล Instance ลูกค้าเกินสิทธิ์

ServiceNow security incident unauthorized access
ServiceNow เปิดเผยเหตุการณ์ด้านความปลอดภัยที่ผู้โจมตีไม่ทราบฝ่ายใช้ช่องโหว่เข้าถึงข้อมูลใน instance ลูกค้าเกินสิทธิ์ที่ควรได้ บริษัทออกแพตช์เมื่อ 5 มิ.ย. 2569 ปรับ endpoint จำกัดการเข้าถึงเฉพาะผู้ผ่านการยืนยันตัวตน ช่องโหว่นี้ยังไม่มี CVE และพบ query สำเร็จต่อ instance ของลูกค้าบางส่วน กระทบลูกค้าบน Australia release หรือที่ปรับ config บางอย่าง มีรายงานว่า ServiceNow รับรู้ปัญหานี้ภายในมาตั้งแต่ 7 เม.ย. แต่จัดเป็นเรื่องไม่เร่งด่วน