
기업용 업무 플랫폼 업체 서비스나우(ServiceNow)가 AI 플랫폼에서 발견된 보안 취약점 3건을 최고 위험 수준으로 분류하고 보안 업데이트를 배포했다. 서비스나우가 8월 27일 공개한 CVE-2026-18885, CVE-2026-18886, CVE-2026-74820은 모두 CVSS 4.0 기준 10.0점을 받았다.
세 취약점의 공식 CVSS 벡터에는 네트워크를 통한 접근, 낮은 공격 복잡도, 사전 권한과 사용자 상호작용이 필요하지 않다는 조건이 공통으로 적혀 있다. 실제 영향은 취약한 제품·버전과 외부 노출 범위 등 운영 조건에 따라 달라질 수 있어, 점수만으로 모든 설치 환경이 즉시 침해됐다고 해석해서는 안 된다.
서비스나우는 호스팅 인스턴스에 보안 업데이트를 배포했고 파트너와 자체 운영 고객에게도 수정본을 제공했다고 밝혔다. 8월 27일 공개 후 29일 갱신된 공식 공지와 현재 CVE 레코드 기준으로는 서비스나우 인스턴스를 겨냥한 악성 공격 사례를 인지하지 못한 상태다.

세 결함은 공격 지점과 결과가 서로 다르다
CVE-2026-18885는 GraphQL Composite Data API의 코드 삽입 결함이다. 인증되지 않은 사용자가 임의 코드를 실행하고 허용 범위를 넘어 인스턴스 데이터에 접근하거나 이를 바꿀 가능성이 공식 레코드에 명시됐다.
CVE-2026-18886은 시스템 구성 이미지 업로드 처리기의 접근 제어 문제다. 외부 사용자가 데이터를 생성·수정하고 권한을 높일 수 있는 위험이 있다. CVE-2026-74820은 동적 스키마의 ORDER BY 절과 관련된 SQL 삽입 결함으로, 인스턴스의 기반 데이터베이스에 임의 SQL 문을 실행해 데이터에 접근하거나 변경할 가능성이 확인됐다.
호스팅 환경과 자체 운영 환경의 대응이 다르다
서비스나우 패치 프로그램에 참여하는 고객은 적절한 업데이트를 받았지만, 실제 실행 버전이 수정 릴리스에 포함되는지는 별도로 비교해야 한다. 자체 서버에서 플랫폼을 운영하는 고객은 제공된 업데이트를 적용하거나 패치된 릴리스로 업그레이드하라는 것이 서비스나우의 권고다.
공식 영향 범위에는 Xanadu, Yokohama, Zurich, Australia 릴리스 계열이 포함된다. 패치 기준은 각 릴리스와 핫픽스별로 다르므로 제품군 이름만 보고 안전 여부를 판단하지 말고, 현재 인스턴스 버전을 최신 보안 공지의 수정 버전 표와 대조해야 한다.
CVSS 만점과 실제 침해 여부는 구분해야
CVSS 10.0은 공격 조건과 예상 피해가 매우 심각하다는 뜻이지, 모든 고객 환경에서 공격이 이미 발생했다는 의미는 아니다. 현재 확인된 악성 악용 사례가 없더라도 외부에서 접근 가능한 인스턴스와 민감한 업무 데이터를 처리하는 환경은 패치 적용 여부와 비정상적인 데이터 변경 기록을 우선 점검할 필요가 있다.
같은 날 공개된 CVE-2026-6876은 서비스나우 Now Platform의 샌드박스 탈출 문제로 ‘높음’ 등급을 받았다. 서비스나우는 이 결함도 수정했다고 밝혔다. 운영 조직은 이번 AI 플랫폼 결함 3건만 따로 보지 말고, 사용 중인 서비스나우 릴리스와 보안 업데이트 적용 상태를 함께 확인하는 편이 안전하다.
관리자는 버전·노출 범위·기록부터 확인
우선 관리 콘솔에서 정확한 릴리스와 핫픽스 버전을 확인하고, 외부에 노출된 접근 경로와 불필요한 권한을 점검해야 한다. 이어 최근의 코드 실행 흔적, 예상하지 못한 데이터 생성·수정, 비정상 SQL 요청과 권한 상승 기록을 살펴보면 대응 우선순위를 정하는 데 도움이 된다.