Een kritieke kwetsbaarheid in het AI-platform van ServiceNow maakt het mogelijk om zonder in te loggen code uit te voeren en een volledige instantie over te nemen. Het lek, CVE-2026-6875, kreeg een cvss-score van 9,5 op de schaal van 10.
Het probleem zit in een sandbox-ontsnapping: aanvallers omzeilen authenticatie via een endpoint dat normaal geen inloggegevens vereist. Beveiligingsbedrijf Searchlight Cyber omschrijft de impact scherp: het lek “allows a complete compromise of the ServiceNow instance as well as all connected proxy servers” — dus niet alleen het ServiceNow-account zelf, maar ook gekoppelde systemen erachter.
Een ander beveiligingsbedrijf, Defused Cyber, meldde actief misbruik te hebben waargenomen gericht op het /assessment_thanks.do-endpoint via HTTP POST-verzoeken. ServiceNow zelf nuanceert dat: het bedrijf zegt tot dusver geen bewijs te hebben gevonden dat die activiteit gericht is op instanties die ServiceNow zelf host. Voor zelfgehoste installaties blijft het risico onverminderd relevant.
ServiceNow bracht de patches al in juni uit, verspreid over verschillende productlijnen: Brazil (EA en GA), Australia Patch 2, Zurich Patch 7b en 9, en Yokohama Patch 12 HF 1b en 13. Als aanvullende maatregel beperkt het bedrijf nu structureel welk type code in sandbox-omgevingen mag draaien.
ServiceNow wordt wereldwijd breed gebruikt voor IT-servicemanagement, ook bij grote Nederlandse organisaties en overheidsinstellingen. Beheer je een zelfgehoste ServiceNow-omgeving, controleer dan of de juni-patches voor jouw productlijn zijn geïnstalleerd — dit is niet een lek om op de planning te zetten, maar om vandaag te verifiëren.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.