ServiceNow heeft beveiligingsupdates uitgebracht voor vier kwetsbaarheden, waaronder drie kritieke code-injectieproblemen in het ServiceNow AI-platform. Deze drie kwetsbaarheden hebben elk een maximale ernstscore van 10 op de CVSS-schaal. De eerste, geregistreerd als CVE-2026-18885, maakt het onder bepaalde omstandigheden mogelijk voor een aanvaller om willekeurige code uit te voeren binnen het ServiceNow-platform. Hiermee kan een aanvaller toegang krijgen tot en mogelijk willekeurige data wijzigen.
De tweede kritieke kwetsbaarheid, CVE-2026-18886, betreft een onjuiste toegangscontrole die een aanvaller in staat stelt om data aan te maken of te wijzigen en zijn privileges te verhogen. De derde, CVE-2026-74820, is een SQL-injectieprobleem waarmee een aanvaller willekeurige SQL-queries kan uitvoeren op de onderliggende ServiceNow-database. Dit kan leiden tot ongeautoriseerde toegang tot of wijziging van instance-gegevens.
Volgens ServiceNow vereisen geen van deze drie kwetsbaarheden authenticatie of gebruikersinteractie en kunnen ze worden misbruikt met relatief weinig complexiteit. De vierde kwetsbaarheid, CVE-2026-6876, is een sandbox escape met een hoge ernstscore van 8,7, die zonder authenticatie kan worden gebruikt om code uit te voeren binnen het Now Platform. Dit kan een aanvaller meer toegang geven dan bedoeld.
ServiceNow heeft patches uitgerold voor alle vier de kwetsbaarheden op haar gehoste omgevingen en biedt hotfixes aan voor zelf-gehoste omgevingen. Klanten worden dringend geadviseerd deze zo snel mogelijk te installeren. De hotfixes zijn beschikbaar voor de Xanadu-, Yokohama-, Zurich- en Australia-releases.
Volgens Jason Brown, directeur counter fraud operations bij iCOUNTER, moeten beveiligingsteams prioriteit geven aan het patchen van hun ServiceNow-instances. Hij waarschuwt dat aanvallers snel misbruik maken van nieuwe kwetsbaarheden, vooral in de periode tussen openbaarmaking en patching. Brown benadrukt dat organisaties die zelf ServiceNow hosten deze patches niet moeten uitstellen en ze deze week nog moeten toepassen om risico’s te beperken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *