Abstrakter Code als Symbol fuer eine Sicherheitsluecke

ServiceNow Patches Trois défauts critiques Évaluation maximum CVSS 10.0

ServiceNow a publié une mise à jour de sécurité le 27 août 2026, fixant trois vulnérabilités qui portent la cote de gravité la plus élevée possible de CVSS 10.0. Selon le fournisseur, les trois peuvent être exploités dans certaines circonstances par des attaquants non authentifiés – sans identifiants, sans interaction utilisateur et sur le réseau. Les produits concernés sont la plate-forme ServiceNow AI et la plate-forme Now, largement déployées, qui servent de centre central de gestion des flux de travail et des services informatiques dans des dizaines de milliers d’organisations.

Trois voies vers le code, les données et la base de données

CVE-2026-18885 permet l’exécution arbitraire de code via l’API de données composites GraphQL. CVE-2026-18886 permet une modification non autorisée des données d’instance et une escalade des privilèges grâce à un téléchargement d’image de configuration. CVE-2026-74820 est un défaut d’injection SQL qui permet à un attaquant d’exécuter des déclarations SQL arbitraires contre la base de données sous-jacente. ServiceNow a également clos un quatrième numéro (CVE-2026-6876, CVSS 8.7), une sortie de bac à sable dans la plate-forme Now. Combinés, ces défauts pourraient laisser les attaquants lire ou modifier les données d’instance et contourner les permissions.

Quelles libérations doivent être corrigées

ServiceNow a déjà mis à jour ses instances hébergées. Cependant, les clients et les partenaires auto-organisés doivent agir manuellement. Les branches de libération touchées comprennent :

  • Xanadu avant Patch 11 Hot Fix 7a
  • Yokohama avant Patch 12 Hot Fix 3b ou Patch 13 Hot Fix 4
  • Zurich avant les constructions mises à jour (p. ex. Patch 7b Hot Fix 3)
  • Australie avant Patch 2 Hot Fix 3

Pas encore d’exploitation – mais l’horloge tourne

ServiceNow a déclaré qu’il n’est actuellement au courant d’aucune exploitation active, et aucun code d’exploitation public pour les trois 10,0 défauts est connu. Cependant, les chercheurs en sécurité avertissent qu’avec une surface d’attaque aussi critique et non authentifiée, on devrait s’attendre à une inversion de l’ingénierie des patchs et à un développement d’exploitation rapide. Les administrateurs devraient appliquer immédiatement les correctifs à chaud pertinents et vérifier leurs cas d’accès suspect.

Sources : ServiceNow Avis de sécurité, Les nouvelles Hacker, CSO en ligne.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut