ServiceNow пусна корекции за сигурност за четири уязвимости, засягащи платформата ServiceNow AI Platform. Три от тях са оценени с максималния рейтинг 10.0 по системата CVSS и при определени обстоятелства могат да бъдат експлоатирани от неудостоверен атакуващ.

Компанията заяви, че е разгърнала обновяване за сигурност в хостваните от нея инстанции и е предоставила актуализацията на своите партньори и клиенти със собствена инфраструктура, което оставя организациите, управляващи собствени инстанции, сами да инсталират корекциите.

Бюлетинът за сигурност беше публикуван на 27 август 2026 г., като четирите уязвимости са изброени по-долу:

  • CVE-2026-18885 (CVSS рейтинг: 10.0) – Уязвимост за инжектиране на код в GraphQL Composite Data API, която може да позволи на неудостоверен потребител да изпълни произволен код и да получи достъп до или да промени данни в инстанцията.
  • CVE-2026-18886 (CVSS рейтинг: 10.0) – Уязвимост, свързана с неправилен контрол на достъпа в процесора за качване на изображения за системна конфигурация, която може да позволи на неудостоверен потребител да създава или променя данни в инстанцията, което води до ескалация на привилегии.
  • CVE-2026-74820 (CVSS рейтинг: 10.0) – SQL инжекция чрез клауза ORDER BY в динамична схема, която може да позволи на неудостоверен потребител да изпълнява произволни SQL заявки към базата данни на инстанцията.
  • CVE-2026-6876 (CVSS рейтинг: 8.7) – Бягство от изолирана среда (пясъчник) в Now Platform, което може да позволи на неудостоверен потребител да изпълни произволен код.

Трите уязвимости с максимална степен на критичност споделят вектора CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H. Той описва атака по мрежата с ниска сложност, която не изисква привилегии или взаимодействие с потребителя и има сериозно отражение върху поверителността, целостта и наличността както на засегнатия компонент, така и на свързаните с него системи.

Новият бюлетин следва CVE-2026-6875 – уязвимост за бягство от изолирана среда преди аутентификация в същата платформа. Searchlight Cyber докладва този проблем на ServiceNow на 1 април 2026 г., а ServiceNow публикува информация за него на 13 юли.

Компанията за анализ на заплахи Defused съобщи броени дни след юлския бюлетин, че е забелязала експлоатация на CVE-2026-6875 в реална среда. Впоследствие тя направи уточнение, че засеченият злонамерен код съвпада с публикуваната от Searchlight Cyber демонстрация за експлоатиране на уязвимостта (PoC).

„ServiceNow е наясно с неотдавнашната публикация на компания за киберсигурност относно активност по експлоатация, свързана с предварително разкрита уязвимост в сигурността, идентифицирана като CVE-2026-6875“, заяви говорител на ServiceNow пред The Hacker News. „Въз основа на разследването ни до момента не сме открили доказателства тази активност да е свързана с инстанции, хоствани от ServiceNow.“

„Предоставихме обновления и корекции за сигурност, предназначени да отстранят този проблем, и насърчаваме нашите клиенти, които сами хостват системите си или ползват хостинг от ServiceNow, да инсталират съответните корекции за сигурност, ако все още не са го направили. Освен това ще продължим да работим директно с клиенти, които се нуждаят от съдействие при прилагането на корекциите“, добави говорителят.

Оценките от 10.0 са определени от самата компания ServiceNow, която е сертифициращ орган (CNA) за своите продукти. От 15 април 2026 г. NIST обогатява данни само за уязвимости, които присъстват в каталога на CISA за активно експлоатирани уязвимости, засягат софтуер на федералното правителство на САЩ или са определени като критични съгласно Указ 14028.

Към 28 август 2026 г. нито един от четирите проблема не фигурира в каталога, което прави оценките на ServiceNow единствените официални данни за степента на сериозност.

ServiceNow класифицира сложността на атаката и при трите нови критични уязвимости като ниска. За сравнение, при уязвимостта за бягство от изолирана среда от юли, чиято експлоатация беше докладвана, оценката е 9.5, като показателите са идентични с изключение на сложността на атаката, която е определена като висока.

В бюлетина си от август ServiceNow посочва следните засегнати версии:

  • Xanadu – всяка версия преди Patch 11 Hot Fix 7a
  • Yokohama – всяка версия преди Patch 12 Hot Fix 3b, както и всяка версия преди Patch 13 Hot Fix 4
  • Zurich – всяка версия преди Patch 7b Hot Fix 3, Patch 8 Hot Fix 5, Patch 9 Hot Fix 6, Patch 10 Hot Fix 2m (m-branch), Patch 10 Hot Fix 3 (standard), Patch 11 или Patch 12
  • Australia – всяка версия преди Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 или Patch 5

В записите за CVE-2026-18886 версията „преди Australia Patch 5“ е отбелязана със статус „неизвестен“, докато при другите три уязвимости същата версия е маркирана като засегната. За четирите проблема по подразбиране е зададен статус „незасегнат“ за версиите, които не фигурират в списъка.

ServiceNow описва CVE-2026-6876 като проблем, който може да позволи на неудостоверен потребител да изпълни произволен код в рамките на Now Platform, въпреки че присвоеният CVSS вектор указва параметър PR:L (изискват се ниски привилегии). Този вектор също така не отчита въздействие върху системи извън засегнатия компонент, за разлика от другите три уязвимости с рейтинг 10.0.

От ServiceNow уточняват в документите и за четирите уязвимости, че към момента не разполагат с данни за тяхното експлоатиране в реална среда. Медията The Hacker News не откри публично достъпен код за експлоатация на трите най-критични уязвимости към момента на публикуване.