ServiceNow, Now Platform ve ServiceNow AI Platform bileşenlerini etkileyen dört önemli güvenlik açığı için güncellemeler yayımladı. 27 Ağustos 2026 tarihli üretici bülteninde açıklanan açıkların üçü CVSS v4.0 ölçeğinde en yüksek değer olan 10,0, biri ise 8,7 puan aldı.

Açıklar; belirli koşullarda kimlik doğrulaması bulunmayan bir saldırganın platform içinde kod çalıştırmasına, örnek verilerine erişmesine veya verileri değiştirmesine, ayrıcalık yükseltmesine ve alttaki veri tabanında yetkisiz SQL ifadeleri yürütmesine yol açabilir. ServiceNow barındırılan müşteri örneklerine güvenlik güncellemesini dağıttığını, iş ortakları ile kendi ortamında çalışan müşterilere de düzeltmeleri sunduğunu belirtiyor.

Üretici ve resmî CVE kayıtları, haberin hazırlandığı sırada bu dört açığın kötü amaçlı saldırılarda kullanıldığına ilişkin bilgi bulunmadığını açıkça söylüyor. Bu nedenle konu aktif istismar olarak değil, internetten erişilebilen kurumsal iş akışı ve veri platformları için yüksek etkili bir acil yama riski olarak değerlendirilmelidir.



Açıklanan dört ServiceNow açığı

CVEBileşen ve türCVSS v4.0Olası etki
CVE-2026-6876Now Platform sandbox escape8,7Kimlik doğrulamasız kod çalıştırma ve amaçlanandan fazla platform erişimi
CVE-2026-18885ServiceNow AI Platform kod enjeksiyonu10,0Kimlik doğrulamasız keyfî kod çalıştırma, örnek verisine erişme veya veriyi değiştirme
CVE-2026-18886ServiceNow AI Platform erişim kontrolü hatası10,0Kimlik doğrulamasız veri oluşturma/değiştirme ve ayrıcalık yükseltme
CVE-2026-74820ServiceNow AI Platform SQL enjeksiyonu10,0Alttaki veri tabanında keyfî SQL çalıştırma, veriye erişme veya veriyi değiştirme


Bu etkiler her örneğin otomatik olarak ele geçirilebildiği anlamına gelmez. Üretici açıklamalarındaki “belirli koşullar” ifadesi, istismar edilebilirliğin etkin bileşenlere ve yapılandırmaya bağlı olabileceğini gösteriyor. Ancak saldırı yüzeyinin kimlik doğrulamasız olması ve sonuçların kod çalıştırma ya da veri tabanı erişimine kadar uzanması nedeniyle yalnızca çevre güvenlik duvarına güvenmek yeterli değildir.

CVE-2026-6876: Now Platform sandbox escape

CVE-2026-6876, Now Platform içinde tanımlanan güvenlik sınırından kaçışa yol açabilen bir sandbox escape açığıdır. Resmî CVE kaydına göre kimlik doğrulaması bulunmayan bir kullanıcı platform içinde keyfî kod çalıştırabilir ve tasarlanandan daha geniş erişim elde edebilir.

Sandbox, güvenilmeyen ya da sınırlı kodun yalnızca izin verilen işlevleri kullanmasını amaçlar. Bu sınırın aşılması, saldırganın normalde erişememesi gereken platform işlevlerini çağırabilmesi anlamına gelebilir. Risk değerlendirmesinde yalnızca kod çalıştırma ifadesine değil, platformun hangi kimliklerle veri kaynaklarına ve entegrasyonlara eriştiğine de bakılmalıdır.

CVE-2026-18885: AI Platform kod enjeksiyonu

CVSS 10,0 puanlı CVE-2026-18885, ServiceNow AI Platform'da tespit edilen kod enjeksiyonu açığıdır. Üreticiye göre açık, belirli koşullarda kimlik doğrulaması bulunmayan bir kullanıcının ServiceNow platformunda keyfî kod çalıştırmasına ve örnek verilerine amaçlanandan daha geniş biçimde erişmesine veya bu verileri değiştirmesine neden olabilir.

AI özellikleri dış sistemler, veri kaynakları ve otomasyon eylemleriyle bağlantılı olabildiği için açığın iş etkisi yalnızca tek bir web isteğiyle sınırlı düşünülmemelidir. Entegrasyon hesapları, bağlı veri kaynakları, otomasyon yetkileri ve eylem günlükleri birlikte incelenmelidir.

CVE-2026-18886: erişim kontrolü ve yetki yükseltme

CVE-2026-18886, ServiceNow AI Platform'daki uygunsuz erişim kontrolü sorunudur ve CVSS v4.0 puanı 10,0'dır. Başarılı istismar, kimlik doğrulaması olmayan bir kullanıcının örnek içinde veri oluşturmasına veya değiştirmesine ve bunun sonucunda ayrıcalık yükseltmesine yol açabilir.

Bu tür bir açıkta inceleme yalnızca yeni yönetici hesaplarına odaklanmamalıdır. Rol atamaları, grup üyelikleri, ACL değişiklikleri, sistem özellikleri, akış tanımları, entegrasyon kimlik bilgileri ve sıra dışı veri güncellemeleri de zaman çizelgesi içinde kontrol edilmelidir.

CVE-2026-74820: SQL enjeksiyonu

CVE-2026-74820, ServiceNow AI Platform'da alttaki veri tabanına yönelik keyfî SQL ifadelerinin çalıştırılmasına izin verebilen bir SQL enjeksiyonu açığıdır. Üretici, olası etkinin örnek verilerine erişmeyi veya bu verileri değiştirmeyi kapsadığını bildiriyor. Açığın CVSS v4.0 puanı 10,0'dır.

SQL enjeksiyonunun etkisi veri okuma ile sınırlı kabul edilmemelidir. Başarılı bir saldırı; iş kayıtlarının değiştirilmesine, yetki ve yapılandırma verilerinin manipüle edilmesine, hassas kayıtların açığa çıkmasına veya uygulama bütünlüğünün bozulmasına neden olabilir. Hangi tabloların ve işlemlerin erişilebilir olduğu kamuya açık bültende ayrıntılandırılmadığı için varsayıma dayalı etki sınırı çizilmemelidir.

Etkilenen ServiceNow sürümleri

ServiceNow bülteni Xanadu, Yokohama, Zurich ve Australia aileleri için dal ve hotfix bazında ayrı düzeltme eşikleri veriyor. NHS England'ın üretici bülteninden derlediği matris aşağıdaki güvenli sürüm çizgilerini listeliyor:

Sürüm ailesiDüzeltme çizgileri
XanaduPatch 11 Hot Fix 7a
YokohamaPatch 12 Hot Fix 3b veya Patch 13 Hot Fix 4
ZurichPatch 7b HF3, Patch 8 HF5, Patch 9 HF6, Patch 10 HF2m (m-branch), Patch 10 HF3 (standard), Patch 11 ve Patch 12 çizgileri
AustraliaPatch 2 HF3, Patch 3 HF2, Patch 3m, Patch 4 ve Patch 5 çizgileri


Tablo, her kurulum için tek bir “bundan sonrası güvenli” kuralı olarak kullanılmamalıdır. ServiceNow yama dalları ve m-branch/standard ayrımı nedeniyle yöneticiler örneklerinin tam aile, patch, hotfix ve yapı numarasını KB3152242 ile karşılaştırmalıdır. Bir sürüm adının tabloda görünmesi, ilgili hotfix düzeyi doğrulanmadan sistemin güvenli olduğunu kanıtlamaz.

Bulut örnekleri ve kendi ortamında çalışan sistemler

ServiceNow, kendi barındırdığı örneklere güvenlik güncellemesini dağıttığını belirtiyor. Buna rağmen kuruluşlar değişiklik kaydı veya yönetim ekranından kendi örneklerinin düzeltme durumunu doğrulamalıdır. Çoklu örnek kullanan yapılarda üretim, test, geliştirme, felaket kurtarma ve ayrılmış bölgesel örnekler ayrı ayrı envantere alınmalıdır.

Kendi ortamında çalışan veya iş ortağı tarafından yönetilen kurulumlarda güncellemenin sunulmuş olması kurulduğu anlamına gelmez. Bu ortamların sahipleri bakım penceresi, eklenti uyumluluğu ve geri dönüş planını hazırlayarak ilgili güvenlik düzeltmesini uygulamalıdır.

Hemen uygulanması gereken adımlar


  1. Örnek envanterini çıkarın: Üretim, test, geliştirme ve geçici klonlar dâhil bütün ServiceNow örneklerini ve internetten erişim yollarını listeleyin.
  2. Tam yapı numarasını doğrulayın: Aile adına güvenmeyin; patch, hotfix, m-branch/standard ve build bilgilerini kaydedin.
  3. KB3152242 ile eşleştirin: Her örneği kendi sürüm dalı için üreticinin verdiği düzeltme düzeyiyle karşılaştırın.
  4. Güncellemeyi uygulayın: Barındırılan örneklerde dağıtım kaydını doğrulayın; self-hosted ve iş ortağı ortamlarında düzeltmeyi planlayıp kurun.
  5. Dış erişimi azaltın: Gereksiz portal, API ve yönetim uçlarını kapatın; erişimi kurumsal kimlik, güvenilir ağ ve uygun ters proxy kontrolleriyle sınırlandırın.
  6. Entegrasyon yetkilerini gözden geçirin: AI eylemleri, akışlar, API hesapları, veri kaynakları ve bağlantılı hizmetlerde en az ayrıcalık uygulayın.
  7. Günlükleri koruyun: Erişim, sistem, denetim, rol, ACL, veri değişikliği ve entegrasyon günlüklerini merkezi ve değiştirilemez depoya aktarın.
  8. Geriye dönük avcılık yapın: Yama öncesi dönemde kimlik doğrulamasız anormal istekleri, beklenmedik kod/iş akışı çalıştırmalarını ve veri değişikliklerini inceleyin.



Tehdit avcılığında nelere bakılmalı?

Üretici, kamuya açık bültende bu dört açık için özel IOC listesi veya istismar isteği kalıbı yayımlamadı. Bu nedenle internette dolaşan doğrulanmamış imza ve PoC parçalarını resmî gösterge gibi kullanmak yerine davranışsal inceleme yapılmalıdır:


  • Kimlik doğrulaması olmadan hassas API veya platform işlemlerine ulaşan istekler
  • Normal iş akışlarıyla açıklanamayan komut, betik, arka plan işi veya AI eylemi çalıştırmaları
  • Yeni kullanıcı, rol, grup üyeliği, ACL veya sistem özelliği değişiklikleri
  • Toplu, sıra dışı veya mesai dışı veri okuma ve güncelleme faaliyetleri
  • Beklenmedik SQL hataları, veri tabanı sorgu davranışı ve uygulama istisnaları
  • Entegrasyon hesaplarından yeni hedeflere yapılan bağlantılar veya olağan dışı veri aktarımı
  • Denetim günlüklerinde boşluk, silme, saat uyumsuzluğu ya da beklenmedik saklama değişikliği
  • Test ve geliştirme örneklerinden üretim verilerine veya üretim entegrasyonlarına erişim



IOC bulunmaması sistemin temiz olduğunu kanıtlamaz. Ayrıca üreticinin “bilinen kötü amaçlı istismar yok” açıklaması, özel bir PoC'nin hiçbir zaman denenmediği anlamına gelmez. Bu ifade yalnızca ServiceNow'ın yayımlama anında doğruladığı durumu anlatır.

WAF veya erişim kuralı yeterli mi?

Kamuya açık teknik ayrıntılar eksikken yalnızca WAF imzası yazmak güvenilir bir düzeltme değildir. Bir kural belirli bir istek biçimini engellese bile farklı kod yolları, kodlama biçimleri veya platform özellikleri saldırı yüzeyini açık bırakabilir. Kalıcı çözüm üreticinin güvenlik güncellemesini uygulamak ve bunu sürüm/build doğrulamasıyla kanıtlamaktır.

Dış erişimi sınırlandırmak yararlı bir geçici risk azaltımıdır; fakat var olan bir ihlali temizlemez ve güvenilir ağdan gelen kötüye kullanımı engellemez. Yama, erişim azaltma, günlük incelemesi ve entegrasyon yetkisi kontrolü birlikte yürütülmelidir.

Sonuç

ServiceNow Now ve AI Platform'da açıklanan CVE-2026-6876, CVE-2026-18885, CVE-2026-18886 ve CVE-2026-74820; kod çalıştırma, ayrıcalık yükseltme ve veri tabanı erişimi gibi ciddi sonuçlar oluşturabilir. Üç açığın CVSS 10,0 olması ve saldırı yolunun kimlik doğrulamasız tanımlanması, güncelleme önceliğini yükseltiyor.

Barındırılan örneklerde dağıtım durumu, kendi ortamında çalışan sistemlerde ise kurulan hotfix düzeyi doğrulanmalıdır. Kuruluşlar yalnızca ürün ailesine bakmamalı; her örneğin tam build bilgisini KB3152242 ile eşleştirmeli, düzeltmeyi uygulamalı ve yama öncesi dönemi davranışsal tehdit avcılığıyla incelemelidir.

Kaynaklar

TR Siber Ekibi Yazar · X
Kaynak bağlantısı ← Ana sayfaya dön