ServiceNowは、企業環境で認証不要のリモートコード実行を許していた可能性があるAIプラットフォームの重大な脆弱性に対処した。
この脆弱性のCVSSスコアは9.8で、ワークフロー自動化やAI主導の運用に及ぼす深刻度と潜在的な影響の大きさを示している。
「この脆弱性により、特定の状況下では、認証されていないユーザーがServiceNow Sandbox内でリモートからコードを実行できる可能性がある」と同社は述べた。
CVE-2026-0542の詳細
ServiceNowは、ITサービス管理、デジタルワークフローの自動化、そして人事、財務、顧客業務、セキュリティ部門にまたがるAI主導のプロセスのために、企業環境で利用されている。
この脆弱性はCVE-2026-0542として追跡されており、CVSSスコア9.8の重大なリモートコード実行(RCE)脆弱性に分類される。
ServiceNow AIプラットフォームのWebインターフェース、APIエンドポイント、自動化モジュールなどに影響し、リモートネットワーク接続を介して悪用される可能性がある。
この脆弱性は、信頼できないコードの実行を隔離するために設計された制限付き環境、ServiceNow Sandbox内に存在する。
しかし、特定の条件下では、認証されていない攻撃者がサンドボックスの保護を回避して任意のコードを実行し、システム侵害、データ窃取、ワークフローの改ざんにつながる可能性がある。
この脆弱性は認証もユーザーの操作も必要としないため、攻撃者が悪用を試みるための労力を軽減する。
ServiceNowは、根本原因に関する詳細な技術情報を公表していない。問題が入力検証エラー、デシリアライゼーションの欠陥、あるいはサンドボックスの適用メカニズムの弱点に起因するのかどうかも明らかにしていない。
開示時点で同社は、実環境で実際に悪用された証拠は確認していないと述べた。
SaaSのRCE脅威への露出を低減する
組織は、露出を低減し、アクセス制御を強化するとともに、プラットフォームの活動状況を可視化する多層的なアプローチを取るべきだ。
- 影響を受けるServiceNowのリリースブランチを確認し、最新のセキュリティパッチをホスト型およびセルフホスト型のインスタンス全体に適用する。
- ネットワークセグメンテーションを実装して不要なインターネット公開を制限し、IP許可リスト、VPNまたはゼロトラストのアクセス制御を導入するとともに、管理インターフェースを信頼できるネットワークに限定する。
- 強化するアイデンティティーおよびアクセス管理ことで、最小権限を徹底し、RBAC設定を見直し、APIトークンとOAuthグラントをローテーションし、特権ロールにはステップアップ認証を必須とする。
- 監視と検知を強化するため、ServiceNowのログをSIEMに一元化し、異常なAPI活動やサンドボックス実行の挙動を検知した際にアラートを発するとともに、ランタイムまたはSaaSネイティブの脅威検知制御を導入する。
- プロアクティブな脅威ハンティングとインテグリティー検証を実施し、過去のログを確認し、最近のワークフローやスクリプトの変更を監査するとともに、承認されていない自動化や設定変更が行われていないことを確認する。
- 実装するWebアプリケーションファイアウォール(WAF)、レート制限、データ保護制御を導入して悪用の試みを検知し、承認されていないデータアクセスや大量抽出のリスクを低減する。
- 定期的にテストするインシデント対応計画を、SaaSプラットフォームの侵害やワークフロー改ざんのシナリオに焦点を当てた机上演習を含めて実施する。
これらの対策を総合的に実施することで、悪用への露出を低減しながら、SaaSプラットフォームやワークフローを介した脅威に対する全体的なレジリエンスを強化できる。
SaaSとAIプラットフォームのセキュリティリスク
CVE-2026-0542は、広く利用されているSaaSやAIプラットフォームの脆弱性が、組織全体に広範なリスクをもたらし得ることを浮き彫りにしている。
自動化やAIの機能が重要なワークフローに組み込まれる中、組織はこれらのプラットフォームについて、他の企業システムに適用しているパッチ適用、監視、アクセス制御の規律あるアプローチと同じ方法で管理すべきだ。
この相互接続されたプラットフォームへの依存の高まりは、ゼロトラストソリューション—暗黙の信頼を制限し、企業環境全体でアクセスを継続的に検証するよう設計されたもの—への関心も高めている。





