← 전체 글

태그: 코드-인젝션(unauthenticated-rce)

CVE · CVE-2026-18885

CVE-2026-18885 (ServiceNow AI Platform GraphQL 코드 인젝션) 분석

기업용 SaaS 플랫폼인 ServiceNow AI Platform(Now Platform)의 **GraphQL Composite Data API**에서, 인증 없이 크래프팅된 요청 하나로 서버 측 코드가 실행될 수 있는 취약점이 보고됐습니다. CVSS 최고점(v4.0 10.0)이 붙은 이유는 단순합니다 — 로그인도, 클릭 한 번도 필요 없이, 데이터를 조회·조합하라고 만든 API 자리에서 코드가 실행되기 때문입니다. 이 글은 GraphQL API가 "질의 언어"에서 "실행 경로"로 뒤집히는 이 부류의 사례로 이 CVE를 읽습니다.