ServiceNow dicht kritieke AI- en platformlekken
Softwaregigant ServiceNow heeft patches uitgebracht voor een serie ernstige beveiligingslekken in zijn enterprise-platform. Onder de gedichte lekken bevinden zich drie kritieke kwetsbaarheden die specifiek betrekking hebben op het AI-platform van de leverancier. Onbevoegde gebruikers konden onder bepaalde omstandigheden willekeurige code of SQL-commando's uitvoeren en zo toegang krijgen tot gevoelige bedrijfsdata.
De kwetsbaarheden (geregistreerd onder CVE-2026-6876, CVE-2026-18885, CVE-2026-18886 en CVE-2026-74820) werden ontdekt via het interne onderzoeks- en 'responsible disclosure'-programma van ServiceNow. Nadat het bedrijf de beveiligingsupdates had uitgerold, werden de details deze week officieel openbaar gemaakt.
Kritieke AI-kwetsbaarheden
Volgens de CVSS v4.0-risicobeoordeling vallen drie van de vier ontdekte lekken in de hoogste risicocategorie ('critical'). Het gaat hierbij om twee code-injectie-kwetsbaarheden en een SQL-injectielek binnen het ServiceNow AI-platform.
Via deze AI-gerelateerde kwetsbaarheden kon een ongeauthenticeerde aanvaller van buitenaf willekeurige code laten uitvoeren, beheerdersrechten overnemen (privilege escalation) of directe database-opdrachten uitvoeren. Hierdoor ontstond het risico dat kwaadwillenden platformgegevens van organisaties konden inzien, aanpassen of wissen.
Naast de drie AI-lekken verielp ServiceNow ook een hoog-risico 'sandbox escape'-probleem in het Now Platform (CVE-2026-6876), waarmee eveneens willekeurige code kon worden uitgevoerd buiten de afgeschermde omgeving.
Directe actie voor self-hosted klanten
ServiceNow benadrukt dat klanten die deelnemen aan het automatische ServiceNow Patching Programmatic-updatetraject de benodigde hotfixes en patches reeds hebben ontvangen. De updates zijn doorgevoerd in diverse ondersteunde releases, waaronder Xanadu, Yokohama, Zurich en Australia.
Organisaties die gebruikmaken van een 'self-hosted' of lokaal geïnstalleerde omgeving worden dringend geadviseerd om hun instantieversies direct te verifiëren en de beschikbare beveiligingsupdates voor hun specifieke release zo snel mogelijk toe te passen.