
ServiceNow Virtual Agent 취약점(CVE-2025-12420)에 대한 연구 및 분석, 공격 흐름, MITRE ATT&CK 매핑, 탐지 전략 및 완화 권장 사항 포함.
AI 보안 사고 연구: ServiceNow Virtual Agent 취약점 (CVE-2025-12420)
Virtual Agent 인증 프로세스의 약점으로 인해 공격자는 다음을 수행할 수 있었습니다:
| 항목 | 세부 내용 |
|---|---|
| 취약점 | CVE-2025-12420 |
| 플랫폼 | ServiceNow AI 플랫폼 |
| 영향을 받은 구성 요소 | Virtual Agent API & Now Assist AI Agents |
| 심각도 | 심각 |
| CVSS 점수 | 9.3 |
| 취약점 유형 | 인증 우회 / 권한 상승 |
| 공개 연도 | 2025 |
| 영향 | 무단 가장 및 관리자 접근 |
공격은 다음과 같이 요약할 수 있습니다:
ServiceNow는 2025년 10월에 이 취약점을 해결하기 위한 보안 업데이트를 출시했습니다. 조직은 다음을 수행해야 합니다:
이 사고는 몇 가지 중요한 AI 보안 교훈을 강조합니다:
ServiceNow Virtual Agent 취약점 (CVE-2025-12420)은 인증, 신원 확인 및 AI 에이전트 권한의 약점이 결합되어 심각한 보안 위험을 어떻게 초래할 수 있는지 보여줍니다. 취약점은 AI 기반 구성 요소에서 발생했지만, 근본 원인은 AI 자동화에 의해 증폭된 전통적인 보안 실패였습니다.
이 사례는 AI 시스템을 모든 중요 엔터프라이즈 기술에 적용되는 동일한 엄격한 기준으로 설계, 배포 및 모니터링해야 한다는 점을 상기시켜 줍니다. AI를 도입하는 조직은 강력한 인증, 최소 권한 접근 제어, 지속적인 모니터링 및 정기적인 보안 평가를 구현하여 유사한 사고의 위험을 줄여야 합니다.
| ATT&CK 전술 | ATT&CK 기술 | ID | 사고 관련성 |
|---|
| 초기 접근 | 공개 애플리케이션 익스플로잇 | T1190 | 공격자는 외부 통합에 노출된 Virtual Agent API의 약점을 악용했습니다. |
| 권한 상승 | 권한 상승을 위한 익스플로잇 | T1068 | 취약점으로 인해 공격자가 관리자 권한을 획득할 수 있었습니다. |
| 권한 상승 | 권한 상승 제어 메커니즘 남용 | T1548 | 취약한 권한 제어로 인해 AI 에이전트 권한이 남용될 수 있었습니다. |
| 지속성 | 계정 조작 | T1098 | 공격자는 승인되지 않은 관리자 계정을 생성할 수 있었습니다. |
| 방어 우회 / 지속성 | 유효 계정 | T1078 | 공격자는 합법적인 사용자를 가장하여 신뢰할 수 있는 신원 하에 작업을 수행했습니다. |