ServiceNow ha rilasciato un aggiornamento di sicurezza il 27 agosto 2026, fissando tre vulnerabilità che portano il più alto grado di gravità possibile di CVSS 10.0. Secondo il venditore, tutti e tre possono essere sfruttati in determinate circostanze da attaccanti non autenticati – senza credenziali, senza interazione degli utenti e sulla rete. I prodotti interessati sono la piattaforma ServiceNow AI e Now, ampiamente dispiegata, che servono come flusso di lavoro centrale e hub di gestione dei servizi IT in decine di migliaia di organizzazioni.
Tre percorsi per codice, dati e database
CVE-2026-18885 consente l’esecuzione arbitraria del codice tramite l’API dati composito GraphQL. CVE-2026-18886 consente la modifica non autorizzata dei dati delle istanze e l’escalation dei privilegi attraverso un caricamento delle immagini di configurazione. CVE-2026-74820 è un difetto di iniezione SQL che permette ad un aggressore di eseguire le dichiarazioni SQL arbitrarie contro il database sottostante. ServiceNow ha anche chiuso un quarto numero (CVE-2026-6876, CVSS 8.7), una fuga sandbox nella piattaforma Now. Combinati, questi difetti potrebbero permettere agli aggressori di leggere o modificare i dati delle istanze e le autorizzazioni di bypass.
Quali release devono essere patchate
ServiceNow ha già aggiornato le sue istanze ospitate. I clienti e i partner self-hosted, tuttavia, devono agire manualmente. I rami di rilascio interessati includono:
- Xanadu prima di Patch 11 Hot Fix 7a
- Yokohama prima di Patch 12 Hot Fix 3b o Patch 13 Hot Fix 4
- Zurigo prima delle rispettive costruzioni aggiornate (ad esempio Patch 7b Hot Fix 3)
- Australia prima di Patch 2 Hot Fix 3
Nessun sfruttamento ancora – ma l’orologio sta ticchettando
ServiceNow ha dichiarato che non è attualmente a conoscenza di qualsiasi sfruttamento attivo, e nessun codice di exploit pubblico per i tre 10,0 difetti è noto. I ricercatori di sicurezza avvertono, tuttavia, che con una superficie di attacco così critica, non autenticata, reverse-engineering delle patch e rapido sviluppo di exploit dovrebbe essere previsto. Gli amministratori devono applicare immediatamente le correzioni hot pertinenti e controllare le loro istanze per l’accesso sospetto.
Fonti: ServiceNow Consulente di sicurezza♪ La notizia di Hacker♪ CSO Online.



















