Bài viết

ServiceNow đã phát hành bản vá khẩn cấp cho 4 lỗ hổng nghiêm trọng trên nền tảng cloud và hệ thống dữ liệu doanh nghiệp. Theo The Hacker News, có tới 3 lỗ hổng đạt CVSS 10.0, mức điểm rủi ro tối đa, cho phép kẻ tấn công từ xa khai thác mà không cần xác thực.
Đây là loại cảnh báo mà đội IT doanh nghiệp không nên xếp vào danh sách “sẽ xử lý sau”. Một đường khai thác không cần tài khoản, đi thẳng vào lớp API và dữ liệu, luôn là ưu tiên vá ngay.
Các lỗi được phát hiện trong GraphQL Composite Data API và những thành phần xử lý dữ liệu của ServiceNow. Hai mã định danh được công bố gồm CVE-2026-18885 và CVE-2026-18886.
Nhóm lỗ hổng này liên quan đến Code Injection và SQL Injection. Kẻ tấn công chưa xác thực có thể thực thi mã từ xa, hay RCE, đồng thời can thiệp trái phép vào cơ sở dữ liệu thông qua truy vấn SQL bị chèn mã độc.
Vấn đề đáng ngại nằm ở bề mặt tấn công: GraphQL và API xử lý dữ liệu thường là lớp kết nối nhiều quy trình nghiệp vụ, ứng dụng nội bộ và dữ liệu vận hành. Khi lớp này có lỗi injection, hậu quả không dừng ở một giao diện web lỗi mà có thể lan tới hệ thống dữ liệu phía sau.
ServiceNow được nhiều tổ chức dùng để vận hành workflow, quản lý dịch vụ và dữ liệu doanh nghiệp. Theo khuyến cáo, việc khai thác thành công có thể giúp tin tặc chiếm quyền trên hạ tầng máy chủ hoặc truy cập, chỉnh sửa dữ liệu trái phép.
Tôi cho rằng điểm CVSS 10.0 cần được hiểu như tín hiệu hành động, không phải một con số để báo cáo. Với RCE và SQL Injection từ bên ngoài, thời gian chờ lịch bảo trì định kỳ có thể là quyết định đắt giá.
ServiceNow đã công bố hướng dẫn khắc phục và yêu cầu quản trị viên nâng cấp lên các gói vá phù hợp, gồm Australia Patch 5, Patch 11/12 hoặc các bản Hot Fix được chỉ định.
Các đội vận hành nên xác định instance đang dùng, đối chiếu nhánh bản vá và triển khai cập nhật theo khuyến cáo của hãng. Sau vá, cần kiểm tra các tích hợp API và quy trình dữ liệu liên quan để phát hiện dấu hiệu bất thường.
Nguồn tham khảo: The Hacker News
Bài viết là góc nhìn cá nhân của tác giả, mang tính tham khảo — không phải tin tức báo chí.
Đừng bỏ lỡ bài viết tiếp theo. Đăng ký để nhận trong inbox.

Tác giả
Tôi là Cường Nguyễn - Founder của AI Ops Solutions.
Tôi từng là Logistics Operations Manager và đồng sáng lập thương hiệu CATCA - #1 Shopee ngành Pet Care.