AI平台的安全边界正在成为攻击面焦点。2026年8月27日,ServiceNow发布官方安全公告(KB3152242),披露其Now Platform / AI平台4个安全漏洞:CVE-2026-6876(沙箱逃逸,高危)、CVE-2026-18885(代码注入,严重)、CVE-2026-18886(提权,严重)、CVE-2026-74820(SQL注入,严重)。其中3个CVE被评为CVSS 10.0,可在未认证、无权限的特定情况下影响ServiceNow AI平台。这是本月AI安全与模型安全领域最值得关注的供应链安全事件之一。
漏洞性质与影响面
4个漏洞横跨沙箱逃逸、代码注入、权限提升与SQL注入四类风险,说明AI工作流平台在"代码执行+数据访问+权限模型"多个环节都可能成为攻击切入点。官方表示托管实例已由ServiceNow修复;对于自托管(self-hosted)客户,官方强烈建议尽快应用修复或升级到补丁版本,否则存在被远程利用的风险。
对AI安全与合规的启示
对企业而言,本次事件再次印证:引入AI/智能体平台不能只评估模型能力,还要把供应链安全、代码安全与漏洞响应纳入选型与运维流程。建议将AI平台的CVE监控、补丁窗口与等保/合规审查联动,对自托管部署建立优先级升级机制;在制度层面,把"AI安全"从口号落到可执行的漏洞SLA与应急响应预案,以应对快速放大的攻击面。