Naast het algemene beeld van drie maximaal-ernstige ServiceNow-kwetsbaarheden zijn ook de technische details van de afzonderlijke lekken bekendgemaakt — en die laten zien hoe verschillend de aanvalspaden zijn, ondanks dezelfde CVSS-score van 10,0.
CVE-2026-18885 zit in de GraphQL Composite Data API en maakt code-injectie mogelijk, met willekeurige code-uitvoering en toegang tot of wijziging van instance-data tot gevolg. CVE-2026-18886 draait om onjuiste toegangscontrole in de verwerker voor image-uploads, waarmee een aanvaller zijn rechten kan verhogen. CVE-2026-74820 is een SQL-injectie via een dynamisch opgebouwde ORDER BY-clausule. Alle drie delen dezelfde CVSS-vector: netwerkbereikbaar, lage aanvalscomplexiteit, geen authenticatie, geen rechten en geen gebruikersinteractie nodig, met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid.
Een vierde kwetsbaarheid, CVE-2026-6876 (CVSS 8,7), betreft een sandbox-ontsnapping in het Now Platform. Onderzoeksbureau Searchlight Cyber meldde een verwante eerdere sandbox-ontsnapping (CVE-2026-6875) al op 1 april 2026; ServiceNow publiceerde de advisory over deze nieuwe drie lekken op 27 augustus, zonder op dat moment aanwijzingen voor misbruik te hebben gezien.
Het patchbeleid verschilt per type klant: bij gehoste instances heeft ServiceNow de fix zelf al doorgevoerd. Klanten die zelf hosten, moeten de patch handmatig toepassen op de getroffen releases — Xanadu, Yokohama, Zurich en Australia. Voor die laatste groep is er dus wél een concreet actiepunt: wachten tot ServiceNow het voor je regelt is hier geen optie.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.