Zo werken de drie ServiceNow-lekken met CVSS 10.0 precies

Technische duiding van de drie maximaal-ernstige ServiceNow-kwetsbaarheden: injectie via de GraphQL Composite Data API, misbruik van de image-uploadverwerker, en SQL-injectie via een dynamische ORDER BY-clausule.

Naast het algemene beeld van drie maximaal-ernstige ServiceNow-kwetsbaarheden zijn ook de technische details van de afzonderlijke lekken bekendgemaakt — en die laten zien hoe verschillend de aanvalspaden zijn, ondanks dezelfde CVSS-score van 10,0.

CVE-2026-18885 zit in de GraphQL Composite Data API en maakt code-injectie mogelijk, met willekeurige code-uitvoering en toegang tot of wijziging van instance-data tot gevolg. CVE-2026-18886 draait om onjuiste toegangscontrole in de verwerker voor image-uploads, waarmee een aanvaller zijn rechten kan verhogen. CVE-2026-74820 is een SQL-injectie via een dynamisch opgebouwde ORDER BY-clausule. Alle drie delen dezelfde CVSS-vector: netwerkbereikbaar, lage aanvalscomplexiteit, geen authenticatie, geen rechten en geen gebruikersinteractie nodig, met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid.

Een vierde kwetsbaarheid, CVE-2026-6876 (CVSS 8,7), betreft een sandbox-ontsnapping in het Now Platform. Onderzoeksbureau Searchlight Cyber meldde een verwante eerdere sandbox-ontsnapping (CVE-2026-6875) al op 1 april 2026; ServiceNow publiceerde de advisory over deze nieuwe drie lekken op 27 augustus, zonder op dat moment aanwijzingen voor misbruik te hebben gezien.

Het patchbeleid verschilt per type klant: bij gehoste instances heeft ServiceNow de fix zelf al doorgevoerd. Klanten die zelf hosten, moeten de patch handmatig toepassen op de getroffen releases — Xanadu, Yokohama, Zurich en Australia. Voor die laatste groep is er dus wél een concreet actiepunt: wachten tot ServiceNow het voor je regelt is hier geen optie.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.