Abstrakter Code als Symbol fuer eine Sicherheitsluecke

ServiceNow Patches Three Critical Flaws Rated Maximum CVSS 10.0

ServiceNow ha rilasciato un aggiornamento di sicurezza il 27 agosto 2026, fissando tre vulnerabilità che portano il più alto grado di gravità possibile di CVSS 10.0. Secondo il venditore, tutti e tre possono essere sfruttati in determinate circostanze da attaccanti non autenticati – senza credenziali, senza interazione degli utenti e sulla rete. I prodotti interessati sono la piattaforma ServiceNow AI e Now, ampiamente dispiegata, che servono come flusso di lavoro centrale e hub di gestione dei servizi IT in decine di migliaia di organizzazioni.

Tre percorsi per codice, dati e database

CVE-2026-18885 consente l’esecuzione arbitraria del codice tramite l’API dati composito GraphQL. CVE-2026-18886 consente la modifica non autorizzata dei dati delle istanze e l’escalation dei privilegi attraverso un caricamento delle immagini di configurazione. CVE-2026-74820 è un difetto di iniezione SQL che permette ad un aggressore di eseguire le dichiarazioni SQL arbitrarie contro il database sottostante. ServiceNow ha anche chiuso un quarto numero (CVE-2026-6876, CVSS 8.7), una fuga sandbox nella piattaforma Now. Combinati, questi difetti potrebbero permettere agli aggressori di leggere o modificare i dati delle istanze e le autorizzazioni di bypass.

Quali release devono essere patchate

ServiceNow ha già aggiornato le sue istanze ospitate. I clienti e i partner self-hosted, tuttavia, devono agire manualmente. I rami di rilascio interessati includono:

  • Xanadu prima di Patch 11 Hot Fix 7a
  • Yokohama prima di Patch 12 Hot Fix 3b o Patch 13 Hot Fix 4
  • Zurigo prima delle rispettive costruzioni aggiornate (ad esempio Patch 7b Hot Fix 3)
  • Australia prima di Patch 2 Hot Fix 3

Nessun sfruttamento ancora – ma l’orologio sta ticchettando

ServiceNow ha dichiarato che non è attualmente a conoscenza di qualsiasi sfruttamento attivo, e nessun codice di exploit pubblico per i tre 10,0 difetti è noto. I ricercatori di sicurezza avvertono, tuttavia, che con una superficie di attacco così critica, non autenticata, reverse-engineering delle patch e rapido sviluppo di exploit dovrebbe essere previsto. Gli amministratori devono applicare immediatamente le correzioni hot pertinenti e controllare le loro istanze per l’accesso sospetto.

Fonti: ServiceNow Consulente di sicurezza♪ La notizia di Hacker♪ CSO Online.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto