Drie CVSS 10.0 ServiceNow-fouten kunnen ervoor zorgen dat niet-geverifieerde aanvallers code en SQL kunnen uitvoeren

ServiceNow heeft patches uitgebracht voor vier beveiligingsfouten die van invloed zijn op het ServiceNow AI Platform, waarvan er drie een beoordeling van 10,0 hebben op het CVSS-scoresysteem en onder bepaalde omstandigheden kunnen worden misbruikt door een niet-geverifieerde aanvaller.

Het bedrijf zei dat het een beveiligingsupdate voor gehoste instances heeft geïmplementeerd en de update aan zijn partners en zelf-gehoste klanten heeft geleverd, waardoor organisaties die hun eigen instances draaien de oplossing zelf moeten toepassen.

Het advies werd op 27 augustus 2026 gepubliceerd en de vier kwetsbaarheden worden hieronder vermeld:

  • CVE-2026-18885 (CVSS-score: 10,0) – Een kwetsbaarheid voor code-injectie in de GraphQL Composite Data API waarmee een niet-geverifieerde gebruiker willekeurige code kan uitvoeren en toegang kan krijgen tot exemplaargegevens of deze kan wijzigen
  • CVE-2026-18886 (CVSS-score: 10,0) – Een kwetsbaarheid in de toegangscontrole in de systeemconfiguratie-image-uploadprocessor die een niet-geverifieerde gebruiker in staat zou kunnen stellen exemplaargegevens aan te maken of te wijzigen, wat resulteert in escalatie van bevoegdheden
  • CVE-2026-74820 (CVSS-score: 10,0) – Een SQL-injectiekwetsbaarheid die wordt bereikt via een dynamisch schema ORDER BY-clausule waarmee een niet-geverifieerde gebruiker willekeurige SQL-instructies kan uitvoeren op de onderliggende database van het exemplaar
  • CVE-2026-6876 (CVSS-score: 8,7) – Een sandbox-ontsnapping in het Now Platform waarmee een niet-geverifieerde gebruiker willekeurige code kan uitvoeren

De drie tekortkomingen met de hoogste ernst delen de vector CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:Hdie een netwerkbereikbare aanval van lage complexiteit beschrijft die geen privileges en geen gebruikersinteractie vereist, en die een grote impact heeft op de vertrouwelijkheid, integriteit en beschikbaarheid van zowel het kwetsbare onderdeel als de systemen die ermee verbonden zijn.

Het advies volgt CVE-2026-6875, een sandbox-escape vóór authenticatie op hetzelfde platform. Searchlight Cyber ​​meldde deze fout op 1 april 2026 aan ServiceNow. ServiceNow publiceerde het advies ervoor op 13 juli.

Bedreigingsinformatiebedrijf Defused zei dagen na het advies van juli dat het de exploitatie van CVE-2026-6875 in het wild observeerde. Vervolgens werd een correctie uitgegeven waarin werd gesteld dat de buitgemaakte lading overeenkwam met de gepubliceerde proof-of-concept (PoC)-exploit van Searchlight Cyber.

“ServiceNow is op de hoogte van de recente publicatie van een cyberbeveiligingsbedrijf over exploitatieactiviteiten die verband houden met een eerder openbaar gemaakt beveiligingsprobleem, geïdentificeerd als CVE-2026-6875”, vertelde een woordvoerder van ServiceNow aan The Hacker News. “Op basis van ons onderzoek tot nu toe hebben we geen bewijs gevonden dat deze activiteit verband houdt met instances die ServiceNow host.”

“We hebben updates en patches geleverd die zijn ontworpen om dit probleem aan te pakken, en we moedigen onze zelfgehoste en door ServiceNow gehoste klanten aan om de relevante patches toe te passen als ze dat nog niet hebben gedaan. Daarnaast zullen we rechtstreeks blijven samenwerken met klanten die hulp nodig hebben bij het toepassen van de patches”, aldus de woordvoerder.

De beoordelingen van 10,0 zijn van ServiceNow. Het bedrijf is de CVE Numbering Authority voor zijn producten en sinds 15 april 2026 heeft NIST alleen kwetsbaarheden verrijkt die voorkomen in CISA’s Known Exploited Vulnerabilities-catalogus, die software van de federale overheid beïnvloeden of die als kritiek zijn aangemerkt onder Executive Order 14028.

Geen van de vier tekortkomingen verscheen op 28 augustus 2026 in de catalogus, waardoor de beoordelingen van ServiceNow de enige ernstbeoordeling waren die ooit werd geregistreerd.

ServiceNow beoordeelde alle drie de nieuwe fouten met maximale ernst met een lage aanvalscomplexiteit. Het scoorde de sandbox-ontsnapping die in juli werd uitgebuit op 9,5 onder dezelfde versie van het scoresysteem, waarbij elke statistiek identiek was aan de drie, behalve de aanvalscomplexiteit, die op hoog was ingesteld.

ServiceNow somt de volgende versies op die getroffen zijn in zijn advies van augustus:

  • Xanadu – elke versie vóór Patch 11 Hot Fix 7a
  • Yokohama – elke versie vóór Patch 12 Hot Fix 3b, en elke versie vóór Patch 13 Hot Fix 4
  • Zürich – elke versie vóór Patch 7b Hot Fix 3, Patch 8 Hot Fix 5, Patch 9 Hot Fix 6, Patch 10 Hot Fix 2m (m-vertakking), Patch 10 Hot Fix 3 (standaard), Patch 11 of Patch 12
  • Australië – elke versie vóór Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 of Patch 5

Het record voor CVE-2026-18886 markeert “Elke versie vóór Australië Patch 5” met de status onbekend, terwijl de records voor de andere drie dezelfde versie markeren als getroffen. Alle vier hebben ze de standaardproductstatus ‘niet getroffen’ ingesteld, dus een release die in de lijst niet wordt genoemd, valt buiten de getroffen set.

ServiceNow beschrijft CVE-2026-6876 als een probleem waardoor een niet-geverifieerde gebruiker willekeurige code binnen het Now Platform kan uitvoeren, terwijl de CVSS-vector die aan dezelfde fout is toegewezen, dit specificeert PR:Lof er zijn weinig rechten vereist.

Die vector registreert ook geen impact op systemen buiten de kwetsbare component, in tegenstelling tot de drie met een score van 10,0.

ServiceNow zei in elk van de vier documenten dat het momenteel niet op de hoogte is van uitbuiting. The Hacker News heeft op 28 augustus 2026 geen openbare exploitcode gevonden voor de drie fouten met de hoogste ernst.

Searchlight Cyber ​​had op het moment van schrijven nog geen technisch artikel gepubliceerd over de tekortkomingen die in augustus werden onthuld. Adam Kues, een beveiligingsonderzoeker bij het bedrijf, schreef in juli dat ServiceNow “de instance-beveiliging verbeterde door het type code dat in sandbox-contexten kan draaien ernstig te beperken.”

Thijs Van der Does