Abstrakter Code als Symbol fuer eine Sicherheitsluecke

ServiceNow Patches Three Critical Flaws Rated Maximum CVSS 10.0

ServiceNow lanzó una actualización de seguridad el 27 de agosto de 2026, fijando tres vulnerabilidades que llevan la mayor gravedad posible de CVSS 10.0. Según el proveedor, los tres pueden ser explotados bajo ciertas circunstancias por atacantes no autenticados – sin credenciales, sin interacción con el usuario y sobre la red. Los productos afectados son la plataforma de ServiceNow AI y Now Platform, ampliamente desplegada, que sirven de centro de flujo de trabajo y centro de gestión de servicios de TI en decenas de miles de organizaciones.

Tres rutas para código, datos y bases de datos

CVE-2026-18885 permite la ejecución arbitraria del código a través de la API de datos compuestos de GraphQL. CVE-2026-18886 permite la modificación no autorizada de los datos de instancia y la escalada de privilegios a través de una carga de imagen de configuración. CVE-2026-74820 es un defecto de inyección SQL que permite a un atacante ejecutar declaraciones SQL arbitrarias contra la base de datos subyacente. ServiceNow también cerró un cuarto número (CVE-2026-6876, CVSS 8.7), un escape de caja de arena en la plataforma Ahora. Combinado, estos defectos podrían permitir que los atacantes lean o alteren los datos de instancia y eludir permisos.

Que liberaciones deben ser parcheadas

ServiceNow ya ha actualizado sus instancias anfitrionas. Sin embargo, los clientes y socios autónomos deben actuar manualmente. Las ramas de liberación afectadas incluyen:

  • Xanadu antes de Patch 11 Hot Fix 7a
  • Yokohama antes de Patch 12 Hot Fix 3b o Patch 13 Hot Fix 4
  • Zúrich antes de las respectivas construcciones actualizadas (por ejemplo, Patch 7b Hot Fix 3)
  • Australia antes de Patch 2 Hot Fix 3

No hay explotación todavía – pero el reloj está marcando

ServiceNow declaró que no es actualmente consciente de cualquier explotación activa, y no se conoce ningún código de explotación pública para las tres fallas 10.0. Los investigadores de seguridad advierten, sin embargo, que con una superficie de ataque tan crítica y no autenticada, debe esperarse la ingeniería inversa de los parches y el desarrollo rápido de la explotación. Los administradores deben aplicar inmediatamente las soluciones calientes pertinentes y comprobar sus casos de acceso sospechoso.

Fuentes: ServiceNow Security Advisory, El Hacker News, CSO Online.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio