CVE-2026-74820 (ServiceNow AI Platform SQL 인젝션) 분석
ServiceNow AI Platform에서, 인증 없이도 네트워크로 임의 SQL 문을 실행할 수 있는 틈이 보고됐습니다. 문제가 지목된 자리는 인스턴스마다 달라지는 "동적 스키마"를 다루는 쿼리의 정렬(ORDER BY) 절입니다. 사용자 입력이 이 절에 충분히 걸러지지 않은 채 들어가면서, 쿼리의 구조 자체를 공격자가 바꿀 수 있게 됩니다. ServiceNow는 다수 기업이 업무 데이터를 올리는 SaaS(Software-as-a-Service, 클라우드 구독형 소프트웨어) 플랫폼이라, 이런 틈은 개별 커스터마이징 문제가 아니라 플랫폼 전반의 데이터 신뢰 기준을 흔듭니다.