Cuatro vulnerabilidades en ServiceNow
ServiceNow ha publicado parches para cuatro vulnerabilidades en su plataforma AI, de las cuales tres han sido clasificadas con un CVSS de 10.0. Estas fallas son explotables por atacantes no autenticados, lo que plantea un grave riesgo para las organizaciones que utilizan la plataforma.
El aviso fue emitido el 27 de agosto de 2026, y las vulnerabilidades son las siguientes:
- CVE-2026-18885 (CVSS: 10.0): Vulnerabilidad de inyección de código en el GraphQL Composite Data API, que permite a un usuario no autenticado ejecutar código arbitrario y acceder o modificar datos de la instancia. - CVE-2026-18886 (CVSS: 10.0): Vulnerabilidad de control de acceso inapropiado en el procesador de carga de imágenes de configuración del sistema, que permite a un usuario no autenticado crear o modificar datos de la instancia, resultando en escalada de privilegios. - CVE-2026-74820 (CVSS: 10.0): Vulnerabilidad de inyección SQL a través de un esquema dinámico en la cláusula ORDER BY, permitiendo a un usuario no autenticado ejecutar sentencias SQL arbitrarias en la base de datos subyacente. - CVE-2026-6876 (CVSS: 8.7): Escape de sandbox en la Now Platform que permite a un usuario no autenticado ejecutar código arbitrario.
Las tres vulnerabilidades de máxima severidad comparten un vector CVSS de 4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H, indicando que se trata de ataques de baja complejidad que no requieren privilegios ni interacción del usuario y que tienen un alto impacto en la confidencialidad, integridad y disponibilidad.
Impacto en la seguridad
El aviso se produce tras la divulgación de CVE-2026-6875, una vulnerabilidad de escape de sandbox previa a la autenticación. La empresa Searchlight Cyber informó sobre esta falla a ServiceNow el 1 de abril de 2026 y, tras la publicación del aviso en julio, se observó explotación en el mundo real de esta vulnerabilidad.
Un portavoz de ServiceNow declaró que estaban al tanto de las publicaciones recientes sobre la explotación de esta vulnerabilidad, pero no habían encontrado evidencia de que la actividad estuviera relacionada con las instancias que ellos alojan. Además, se instó a los clientes a aplicar las actualizaciones y parches necesarios si aún no lo habían hecho.
ServiceNow, como Autoridad de Numeración CVE para sus productos, ha calificado estas fallas con una severidad máxima, aunque desde el 15 de abril de 2026, el NIST ha enriquecido solo vulnerabilidades que aparecen en el catálogo de Vulnerabilidades Conocidas Explotadas de CISA, afectan software de gobierno federal o están designadas como críticas bajo la Orden Ejecutiva 14028. Hasta la fecha de este aviso, ninguna de las cuatro vulnerabilidades se había incluido en dicho catálogo.
Versiones afectadas
Las versiones afectadas según el aviso de agosto son: - Xanadu: cualquier versión anterior a Patch 11 Hot Fix 7a - Yokohama: cualquier versión anterior a Patch 12 Hot Fix 3b y Patch 13 Hot Fix 4 - Zurich: cualquier versión anterior a Patch 7b Hot Fix 3, Patch 8 Hot Fix 5, Patch 9 Hot Fix 6, Patch 10 Hot Fix 2m (m-branch) o Patch 10 Hot Fix 3 (estándar), Patch 11 o Patch 12 - Australia: cualquier versión anterior a Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 o Patch 5
ServiceNow ha indicado que actualmente no tienen conocimiento de explotación de estas vulnerabilidades y no se ha encontrado código de explotación público para ellas. La situación exige una atención inmediata por parte de los administradores de sistemas para mitigar los riesgos asociados a estas vulnerabilidades críticas.