ServiceNow corrige cuatro fallos críticos, tres de ellos con CVSS 10.0, que permiten ejecución remota de código e inyección SQL

Vulnerabilidades de máxima gravedad

ServiceNow ha lanzado actualizaciones de seguridad para cuatro fallos en su plataforma AI. Tres de ellos, con una puntuación CVSS de 10.0, podrían ser explotados por atacantes remotos no autenticados para ejecutar código arbitrario, acceder a datos o modificar el sistema. La compañía aplicó los parches en sus instancias alojadas y los distribuyó a sus socios y clientes con implementación propia, quienes deben aplicarlos manualmente si aún no lo han hecho.

  • CVE-2026-18885 (CVSS 10.0): Inyección de código en la API GraphQL Composite Data que permite a un usuario no autenticado ejecutar código arbitrario y acceder o modificar datos de la instancia.
  • CVE-2026-18886 (CVSS 10.0): Control de acceso inadecuado en el procesador de carga de imágenes de configuración del sistema, lo que podría permitir a un atacante no autenticado crear o modificar datos y escalar privilegios.
  • CVE-2026-74820 (CVSS 10.0): Inyección SQL a través de una cláusula ORDER BY dinámica, que permite ejecutar instrucciones SQL arbitrarias contra la base de datos subyacente.
  • CVE-2026-6876 (CVSS 8.7): Escape del sandbox en la plataforma Now Platform que posibilita la ejecución de código arbitrario.

Los tres fallos de severidad máxima comparten el vector CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H, lo que indica que son explotables a través de la red con baja complejidad, sin necesidad de privilegios ni interacción del usuario, y con alto impacto en la confidencialidad, integridad y disponibilidad, tanto del componente vulnerable como de los sistemas conectados.

Contexto y explotación previa

Este aviso sigue a CVE-2026-6875, un escape de sandbox con autenticación previa reportado por Searchlight Cyber en abril de 2026 y parcheado en julio. Días después, la firma Defused informó haber observado explotación activa de esa vulnerabilidad, aunque luego corrigió que los payloads capturados coincidían con un PoC público de Searchlight Cyber. ServiceNow afirmó no tener evidencia de explotación relacionada con sus instancias alojadas.

ServiceNow está al tanto de la reciente publicación de una empresa de ciberseguridad sobre actividad de explotación asociada a una vulnerabilidad previamente divulgada, CVE-2026-6875. Según nuestra investigación hasta la fecha, no hemos observado evidencia de que esta actividad esté relacionada con instancias alojadas por ServiceNow.

ServiceNow actúa como autoridad de numeración CVE para sus productos y es responsable de las calificaciones CVSS, ya que NIST solo enriquece vulnerabilidades que aparecen en el catálogo de CISA o que afectan software federal crítico. Ninguna de las cuatro vulnerabilidades aparece en ese catálogo hasta el 28 de agosto de 2026, por lo que las calificaciones de ServiceNow son las únicas disponibles.

Versiones afectadas y recomendaciones

Las versiones afectadas incluyen Xanadu, Yokohama, Zurich y Australia, con parches específicos para cada una. ServiceNow recomienda a los clientes autoalojados aplicar los parches lo antes posible y ofrece asistencia directa. En cuanto a CVE-2026-6876, aunque el vector CVSS indica que no se requieren privilegios, la descripción menciona que podría requerir privilegios bajos (PR:L), y el impacto se limita al componente vulnerable, a diferencia de los otros tres fallos.

Hasta el 28 de agosto de 2026, no se ha observado explotación de los fallos parcheados en agosto y no hay exploits públicos disponibles. Searchlight Cyber aún no ha publicado un análisis técnico detallado de estos fallos, aunque en julio su investigador Adam Kues señaló que ServiceNow estaba mejorando la seguridad de las instancias restringiendo los tipos de código ejecutables en contextos de sandbox.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *