ServiceNow AIプラットフォームの脆弱性、認証不要のRCEを可能に

ServiceNowは、認証不要のリモートコード実行を可能にする恐れがあるAIプラットフォームの重大な脆弱性を修正した。

執筆者
Ken Underhill
Ken Underhill
Feb 26, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

ServiceNowは、企業環境で認証不要のリモートコード実行を許していた可能性があるAIプラットフォームの重大な脆弱性に対処した。

この脆弱性のCVSSスコアは9.8で、ワークフロー自動化やAI主導の運用に及ぼす深刻度と潜在的な影響の大きさを示している。

「この脆弱性により、特定の状況下では、認証されていないユーザーがServiceNow Sandbox内でリモートからコードを実行できる可能性がある」と同社は述べた。

CVE-2026-0542の詳細

ServiceNowは、ITサービス管理、デジタルワークフローの自動化、そして人事、財務、顧客業務、セキュリティ部門にまたがるAI主導のプロセスのために、企業環境で利用されている。

この脆弱性はCVE-2026-0542として追跡されており、CVSSスコア9.8の重大なリモートコード実行(RCE)脆弱性に分類される。

ServiceNow AIプラットフォームのWebインターフェース、APIエンドポイント、自動化モジュールなどに影響し、リモートネットワーク接続を介して悪用される可能性がある。

この脆弱性は、信頼できないコードの実行を隔離するために設計された制限付き環境、ServiceNow Sandbox内に存在する。

しかし、特定の条件下では、認証されていない攻撃者がサンドボックスの保護を回避して任意のコードを実行し、システム侵害、データ窃取、ワークフローの改ざんにつながる可能性がある。

この脆弱性は認証もユーザーの操作も必要としないため、攻撃者が悪用を試みるための労力を軽減する。

ServiceNowは、根本原因に関する詳細な技術情報を公表していない。問題が入力検証エラー、デシリアライゼーションの欠陥、あるいはサンドボックスの適用メカニズムの弱点に起因するのかどうかも明らかにしていない。

開示時点で同社は、実環境で実際に悪用された証拠は確認していないと述べた。

SaaSのRCE脅威への露出を低減する

組織は、露出を低減し、アクセス制御を強化するとともに、プラットフォームの活動状況を可視化する多層的なアプローチを取るべきだ。

  • 影響を受けるServiceNowのリリースブランチを確認し、最新のセキュリティパッチをホスト型およびセルフホスト型のインスタンス全体に適用する。
  • ネットワークセグメンテーションを実装して不要なインターネット公開を制限し、IP許可リスト、VPNまたはゼロトラストのアクセス制御を導入するとともに、管理インターフェースを信頼できるネットワークに限定する。
  • 強化するアイデンティティーおよびアクセス管理ことで、最小権限を徹底し、RBAC設定を見直し、APIトークンとOAuthグラントをローテーションし、特権ロールにはステップアップ認証を必須とする。
  • 監視と検知を強化するため、ServiceNowのログをSIEMに一元化し、異常なAPI活動やサンドボックス実行の挙動を検知した際にアラートを発するとともに、ランタイムまたはSaaSネイティブの脅威検知制御を導入する。
  • プロアクティブな脅威ハンティングとインテグリティー検証を実施し、過去のログを確認し、最近のワークフローやスクリプトの変更を監査するとともに、承認されていない自動化や設定変更が行われていないことを確認する。
  • 実装するWebアプリケーションファイアウォール(WAF)、レート制限、データ保護制御を導入して悪用の試みを検知し、承認されていないデータアクセスや大量抽出のリスクを低減する。
  • 定期的にテストするインシデント対応計画を、SaaSプラットフォームの侵害やワークフロー改ざんのシナリオに焦点を当てた机上演習を含めて実施する。

これらの対策を総合的に実施することで、悪用への露出を低減しながら、SaaSプラットフォームやワークフローを介した脅威に対する全体的なレジリエンスを強化できる。

Advertisement

SaaSとAIプラットフォームのセキュリティリスク

CVE-2026-0542は、広く利用されているSaaSやAIプラットフォームの脆弱性が、組織全体に広範なリスクをもたらし得ることを浮き彫りにしている。

自動化やAIの機能が重要なワークフローに組み込まれる中、組織はこれらのプラットフォームについて、他の企業システムに適用しているパッチ適用、監視、アクセス制御の規律あるアプローチと同じ方法で管理すべきだ。

この相互接続されたプラットフォームへの依存の高まりは、ゼロトラストソリューション—暗黙の信頼を制限し、企業環境全体でアクセスを継続的に検証するよう設計されたもの—への関心も高めている。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。