ServiceNow 修補三個嚴重程度最高的 AI 平臺漏洞

Hands typing on a laptop displaying data charts in an indoor setting.

ServiceNow 已於 8 月 31 日發布雲端工作流程自動化平臺的安全更新,以修補三個新揭露、嚴重程度最高的 AI 平臺漏洞,消息出自當週四發布的資安公告並獲多家資安媒體報導。這些漏洞編號為 CVE-2026-18885、CVE-2026-18886 以及CVE-2026-74820,可能被利用於程式碼注入、SQL 注入及權限升級攻擊;該公司並呼籲自行託管部署的客戶儘速套用修補並強化相關環境的安全防護。

PaperCut 零時差漏洞於 NG 與 MF 產品遭大規模活躍利用

列印管理廠商 PaperCut 於 8 月 31 日警告客戶,有威脅行為者正利用一個先前未知的漏洞,對所有版本的 PaperCut NG 與 PaperCut MF 發動零時差攻擊。該廠商已針對 25 與 26 版推出緊急修補,但並未公開漏洞細節、利用方式及幕後歸屬。對於將 PaperCut NG/MF 應用程式伺服器暴露在網路上的維運人員,廠商要求在完成修補前,立即限制訪問至僅允許受信任的 IP 位址。

McKesson 揭露資料外洩事件;ShinyHunters 宣稱取得 2.84 億筆病患資料

美國大型醫藥經銷商 McKesson 證實發生一起網路安全事件,涉及未授權存取第三方應用程式以及後續的資料竊取,該公司表示於 8 月 25 日發現此次入侵行為。ShinyHunters 勒索集團公開宣稱對這次攻擊負責,並聲稱竊取了 2.84 億筆病患資料紀錄,該數字尚未經獨立驗證。McKesson 表示,該公司為醫療機構和藥局提供藥品、醫療用品、技術與服務,並正於調查持續進行期間通知受影響的當事方。

TerminalFix 活動偽冒 Cloudflare 驗證碼以植入惡意程式

Microsoft 研究人員回報一種新興的 ClickFix 變種,命名為 TerminalFix,誘騙受害者在 Windows 終端機或 PowerShell 中執行惡意指令,而非傳統的「執行」對話框,以提高複雜多行腳本能成功執行的機率。該活動從遭入侵的網站開始,這些網站會顯示偽造的 Cloudflare 驗證碼,並正衝擊多個產業的組織。防禦者被建議監控源自瀏覽器使用者操作、可疑的 Windows 終端機與 PowerShell 呼叫行為。

對醫療與企業廠商的協調式揭露壓力

McKesson 資料外洩事件、未公開技術細節的 PaperCut 零時差漏洞,以及三個嚴重性達最高的 ServiceNow 漏洞在同一新聞週期內同時出現,凸顯醫療與企業軟體業者所面臨的揭露負擔。每家廠商的客戶必須同時因應 PaperCut NG/MF 的緊急修補、自架 ServiceNow 實例的修補作業,以及 McKesson 事件後對第三方應用程式存取路徑的鑑識檢視。尚未解決的問題相當具體:哪一個 PaperCut 版本能完整修補該漏洞、McKesson 究竟有多少紀錄遭到外洩,以及 ServiceNow 的這些漏洞是否已在實際攻擊中被觀察到利用情形。

下一個可驗證的里程碑

營運者應關注 PaperCut 即將公佈、針對 NG/MF 漏洞的技術公告、ServiceNow 對自架客戶實例已套用 AI Platform 修補的確認,以及 McKesson 對第三方應用程式事件範圍與任何法規通知的後續更新。BleepingComputer 與 The Hacker News 的後續報導預期將提供 PaperCut 漏洞利用的技術細節,以及 McKesson 入侵事件的歸因線索。

分享這篇文章

FacebookX

2 條來源

引用來源