重要度: 緊急 脅威・脆弱性 CVE-2026-6875

ServiceNow AI基盤の脆弱性、悪用報告で緊急対応必要

3行まとめ
  • ServiceNow AI Platformの重大脆弱性CVE-2026-6875が悪用されていると脅威インテリジェンス企業が報告
  • サンドボックスエスケープにより未認証ユーザーが任意コードを実行できる恐れがある
  • ServiceNowは6月に複数バージョン向けの修正パッチを公開済み

かんたんに言うと

企業向けAIツール「ServiceNow」に、鍵をかけていない裏口のような脆弱性が見つかり、悪用され始めていると報告された。自社利用ソフトのバージョンを確認し、修正パッチをすぐ適用する必要がある。

AIセキュリティとの関連: 企業のAI業務基盤(ServiceNow AI Platform)自体が攻撃対象となり、AIシステムの安全な運用に直結する事案のため。

何が起きたか

脅威インテリジェンス企業Defused Cyberは、ServiceNow AI Platformに存在する重大な脆弱性CVE-2026-6875(CVSS スコア9.5)が実際に悪用されていると、X(旧Twitter)上で報告した。この脆弱性はサンドボックス(プログラムを隔離実行する仕組み)からの脱出を許すもので、認証を経ていない攻撃者でも任意のコードを実行できるとされる。セキュリティ企業Searchlight Cyberは技術的な詳細を公開しており、2026年4月1日にServiceNowへ問題を報告したと説明している。同社によれば、この脆弱性を突かれるとServiceNowインスタンス本体だけでなく、接続する全てのプロキシサーバーまで完全に侵害される可能性があるという。Defused Cyberによると、攻撃は「/assessment_thanks.do」という認証不要のエンドポイントに対するHTTP POSTリクエストを利用しており、公開されている概念実証(PoC)コードとは別の経路でも同じコード実行に至る手法が確認されているとしている。

誰に・どう影響するか

大企業にとっては、ServiceNowを基幹業務システムやAI活用基盤として広範囲に利用しているケースが多く、侵害されれば顧客データや連携システムへの影響が拡大する恐れがある。特に自社運用(セルフホスト)版を使う組織は、パッチ適用の遅れがそのままリスクに直結する。中小企業でも、ServiceNowを問い合わせ管理やワークフロー自動化に利用している場合、業務停止や情報漏えいにつながる可能性がある。クラウド版(ServiceNow提供のホスティング環境)を利用している場合は同社側で対応が進んでいるとみられるが、自社管理下のシステムとの連携状況は個別に確認する必要がある。

今すぐやるべきアクション

重大度の判定理由

重大度「緊急」: CVSS9.5の未認証RCEで実悪用が報告されており、修正版は存在するため即時パッチ適用が必要。

あわせて読みたい