新たに公表されたServiceNow AI Platformの欠陥により、未認証の攻撃者がユーザーになりすまし、権限を昇格できる。
「…未認証ユーザーが別のユーザーになりすまし、そのユーザーに許可された操作を実行できる可能性がある」と述べた。
「BodySnatcherは、これまでに発見されたAIを利用した脆弱性の中で最も深刻なものだ。攻撃者は、企業を簡素化するために導入されたまさにそのツールを武器にし、組織のAIを実質的に『リモート操作』できた可能性がある」と、AppOmniのセキュリティ研究責任者であるAaron Costello氏は述べた。
同氏はさらに、「この欠陥の影響を受けるServiceNowのAIアプリケーションは、AppOmniのFortune 100顧客のほぼ半数で利用されている」と付け加えた。
ServiceNow AIの権限昇格リスク
CVE-2025-12420は、ServiceNow AI Platformに存在する権限昇格の欠陥であり、未認証の攻撃者が正規ユーザーになりすまし、そのアカウントとして操作を実行できる可能性がある。
この脆弱性により有効な認証情報が不要になるため、攻撃者は信頼されたユーザーの身元を使って正規の操作を実行できる。
なりすましに成功すると、攻撃者はそのユーザーの全権限を取得し、データへのアクセス、設定変更、ワークフローの悪用、インテグレーション経由のラテラルムーブメントが可能になる。
AIや仮想エージェントが重要な業務ワークフローを自動化するために高い権限で動作している環境では、リスクが最も高い。
この脆弱性は、広く導入されている次の2つのアプリケーションに影響する。
- Now Assist AI Agents(sn_aia)
- Virtual Agent API(sn_va_as_service)
この問題は2025年10月、AppOmniの研究者がServiceNowに初めて報告した。その後、ServiceNowは2026年1月に、顧客向けの広範な通知とガイダンスを発行した。
ServiceNowによると、同社が公表した時点で実環境での悪用は確認されていない。しかし、この脆弱性は深刻度が高く、認証も不要であるため、対策は不可欠だ。
ユーザーなりすましのリスクを低減する
この脆弱性により未認証ユーザーへのなりすましが可能になるため、ServiceNowが実際の悪用を報告していない場合でも、組織は対策を優先すべきだ。
パッチの適用が最も重要な手順だが、追加の制御によって露出を減らし、潜在的な影響を抑えることができる。
- ServiceNowの公式セキュリティアップデートを適用する。Now Assist AI Agents(sn_aia)を5.1.18+/5.2.19+に、Virtual Agent API(sn_va_as_service)を3.15.2+/4.0.4+にアップグレードする。
- すべてのパッチが完全に適用されていることを確認する。対象には、ホスト型、セルフホスト型、パートナー管理型、本番前のすべてのインスタンスを含める。
- 最小権限を適用し、AIエージェント、管理者、インテグレーションアカウントのロールを厳格化するとともに、不要な常時アクセスを削除する。
- 未使用のAI機能を無効化または制限し、攻撃対象領域を縮小するとともに、可能な範囲で高リスクのAPIやエンドポイントへの露出を制限する。
- 検知範囲を広げるため、監視してなりすましの兆候、通常とは異なるロール変更、異常なアクセスパターン、承認されていない設定更新を検出する。
- 影響範囲を限定するため、アイデンティティとインテグレーションを強化し、トークンや認証情報をローテーションするとともに、影響の大きい自動操作に承認ゲートを追加する。
- インシデント対応計画をテストし、チームが迅速にアクセスを取り消せることを確認するとともに、認証情報をローテーションし、設定を復元できるようにする。
これらの対策により、露出を減らし、検知能力を強化し、ServiceNowが侵害された場合の影響を抑えられる。
AIプラットフォームがアイデンティティのリスクを拡大
AI対応プラットフォームが企業のワークフローにより深く統合されるにつれ、認証と権限の境界は、基盤的なセキュリティ制御として扱う必要がある。
こうしたシステムは、IT運用からカスタマーサポート、自動意思決定に至るまで、影響の大きいプロセスの中心に位置することが多い。そのため、アイデンティティ関連の欠陥は、その後の工程に不釣り合いなほど大きな影響を及ぼす可能性がある。
リスクを低減し、侵害を封じ込めるため、チームがゼロトラストソリューションに移行しているのは、アイデンティティ制御への依存が高まっているからこそだ。





