Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
aisecplus-week01-servicenow-ai-security-incident — ServiceNow Virtual Agent の脆弱性(CVE-2025-12420)に関する調査と分析。攻撃フロー、MITRE ATT&CK マッピング、検出戦略、および緩和策の推奨事項を含む。 | Kitploit
ツール/GitHubGitHub/ololadeabiola03/aisecplus-week01-servicenow-ai-security-incident
認証と認可特権昇格脆弱性分析クラウドセキュリティ脅威インテリジェンス学習と教育インシデントレスポンスAIセキュリティ

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
ololadeabiola03/aisecplus-week01-servicenow-ai-security-incident

aisecplus-week01-servicenow-ai-security-incident

ServiceNow Virtual Agent の脆弱性(CVE-2025-12420)に関する調査と分析。攻撃フロー、MITRE ATT&CK マッピング、検出戦略、および緩和策の推奨事項を含む。

リポジトリを見る
133ヶ月前未レビュー

AISec Plus Week01 - 脅威のマッピング

AIセキュリティインシデント調査: ServiceNow Virtual Agent 脆弱性 (CVE-2025-12420)


何が起きたのか?

ServiceNow AI Platform に深刻な脆弱性が発見され、認証されていない攻撃者が正当なユーザーになりすまし、その権限で操作を実行できるようになりました。

Virtual Agent の認証プロセスの脆弱性により、攻撃者は以下を実行できました:

  • 認証制御の回避
  • 特権ユーザーへのなりすまし
  • 管理操作の実行
  • 新規アカウントの作成
  • プラットフォームリソースの変更

インシデント概要

カテゴリ 詳細
脆弱性 CVE-2025-12420
プラットフォーム ServiceNow AI Platform
影響を受けるコンポーネント Virtual Agent API & Now Assist AI Agents
重要度 深刻
CVSSスコア 9.3
脆弱性タイプ 認証バイパス / 権限昇格
開示年 2025
影響 不正ななりすましと管理アクセス

攻撃の流れ

攻撃は以下のように要約できます:

  1. 攻撃者がVirtual Agent APIにアクセス
  2. 認証の脆弱性により不正アクセスが可能に
  3. 本人確認がバイパスされる
  4. 攻撃者が正当なユーザーになりすます
  5. AIエージェント権限が悪用される
  6. 管理者アカウントが作成される
  7. プラットフォームの完全な制御を取得

MITRE ATT&CK マッピング

ATT&CK戦術 ATT&CK手法 ID インシデントとの関連性
初期アクセス 公開アプリケーションの悪用 T1190 攻撃者は外部統合に公開されたVirtual Agent APIの脆弱性を悪用しました。
権限昇格 権限昇格のための悪用 T1068 この脆弱性により、攻撃者は管理者権限を取得できました。
権限昇格 昇格制御メカニズムの悪用 T1548 脆弱な認可制御により、AIエージェント権限の悪用が可能でした。
持続性 アカウント操作 T1098 攻撃者は不正な管理者アカウントを作成できました。
防御回避/持続性 有効なアカウント T1078 攻撃者は正当なユーザーになりすまし、信頼されたIDの下で操作を実行しました。

緩和策と対応

ServiceNowは2025年10月にこの脆弱性に対処するためのセキュリティアップデートをリリースしました。組織は以下を実施すべきです:

  1. ベンダーパッチの適用
  2. AIエージェントの権限の見直し
  3. 強力な認証の実施
  4. 継続的なセキュリティテストの実施

得られた教訓

このインシデントは、AIセキュリティにおいていくつかの重要な教訓を示しています:

  1. AIシステムは従来のセキュリティ原則に従うべき
  2. AIエージェントは最小権限で動作すべき
  3. 認証メカニズムは独立して検証されるべき
  4. 本人確認はメールアドレスのみに依存すべきではない
  5. AI対応ワークフローには継続的なセキュリティ監視が必要
  6. 組織はAI権限を定期的に見直すべき

結論

ServiceNow Virtual Agent 脆弱性 (CVE-2025-12420) は、認証、本人確認、およびAIエージェント権限の脆弱性が組み合わさり、深刻なセキュリティリスクを生み出すことを示しています。この脆弱性はAI対応コンポーネントに起因していましたが、根本原因はAI自動化によって増幅された従来のセキュリティ障害でした。

この事例は、AIシステムを重要なエンタープライズ技術と同様の厳格さで設計、展開、監視する必要があることを思い起こさせます。AIを採用する組織は、強力な認証、最小権限のアクセス制御、継続的な監視、および定期的なセキュリティアセスメントを実施して、同様のインシデントのリスクを低減すべきです。

ツールをダウンロード