ServiceNow heeft patches uitgebracht voor drie kwetsbaarheden met de maximale CVSS-score van 10,0 in zijn AI Platform (voorheen Now Platform), plus een vierde, minder ernstige sandbox-ontsnapping (CVE-2026-6876, CVSS 8,7). De drie kritieke lekken zijn te misbruiken door ongeauthenticeerde aanvallers, in aanvallen met lage complexiteit en zonder dat een gebruiker iets hoeft te doen.
Concreet gaat het om twee code-injectiefouten — één die directe code-uitvoering mogelijk maakt, één die tot rechtenverhoging leidt — en een SQL-injectiekwetsbaarheid waarmee data valt in te zien of te wijzigen. ServiceNow zegt geen misbruik in het wild te hebben waargenomen. Die geruststelling weegt echter niet zwaar: eerder ketende een aanvaller al drie ServiceNow-kwetsbaarheden aan elkaar in 2024, en nog in juli van dit jaar werd een ander kritiek ServiceNow-lek (CVE-2026-6875) actief misbruikt.
De patches gelden voor meerdere releaseversies, waaronder Xanadu, Yokohama, Zurich en Australia, elk met eigen hotfix-vereisten. Het belang van tijdig patchen is niet gering: het platform draait naar eigen zeggen meer dan 100.000 zakelijke AI-toepassingen bij 85% van de Fortune 500-bedrijven.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.