Drie ServiceNow-kwetsbaarheden met CVSS 10.0 kunnen niet-geauthentiseerde aanvallers code en SQL laten uitvoeren

Het bedrijf gaf aan dat er een beveiligingsupdate is uitgerold naar hosted instances en dat de update is verstrekt aan partners en klanten met self-hosted omgevingen. Organisaties die hun eigen instances beheren, moeten de fixes zelf toepassen.

De waarschuwing werd gepubliceerd op 27 augustus 2026. De vier kwetsbaarheden zijn als volgt:

  • CVE-2026-18885 (CVSS-score: 10.0) – Een code-injectiekwetsbaarheid in de GraphQL Composite Data API die een niet-geauthentiseerde gebruiker in staat zou kunnen stellen om willekeurige code uit te voeren en toegang te krijgen tot instance-gegevens of deze te wijzigen.
  • CVE-2026-18886 (CVSS-score: 10.0) – Een kwetsbaarheid in de toegangscontrole van de system configuration image upload processor die een niet-geauthentiseerde gebruiker in staat zou kunnen stellen om instance-gegevens te maken of te wijzigen, wat kan leiden tot privilege escalation (rechtenverhoging).
  • CVE-2026-74820 (CVSS-score: 10.0) – Een SQL-injectiekwetsbaarheid via een dynamische schema ORDER BY-clausule die een niet-geauthentiseerde gebruiker in staat zou kunnen stellen om willekeurige SQL-statements uit te voeren tegen de onderliggende database van de instance.
  • CVE-2026-6876 (CVSS-score: 8.7) – Een sandbox-escape in het Now Platform die een niet-geauthentiseerde gebruiker in staat zou kunnen stellen om willekeurige code uit te voeren.

Technische details en impact

De drie lekken met de maximale ernst delen de vector CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H. Dit beschrijft een aanval die via het netwerk bereikbaar is, een lage complexiteit heeft, geen privileges vereist en geen interactie van de gebruiker behoeft. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog, zowel voor het kwetsbare component als voor de systemen die daarmee verbonden zijn.

Deze waarschuwing volgt op CVE-2026-6875, een pre-authentication sandbox-escape in hetzelfde platform. Searchlight Cyber rapporteerde dit lek aan ServiceNow op 1 april 2026; ServiceNow publiceerde de waarschuwing hiervoor op 13 juli.

Het threat intelligence-bedrijf Defused meldde kort na de waarschuwing van juli dat het actieve exploitatie in het wild had waargenomen van CVE-2026-6875. Later volgde een correctie waarin werd gesteld dat de onderschepte payload overeenkwam met de gepubliceerde proof-of-concept (PoC) exploit van Searchlight Cyber.

Een woordvoerder van ServiceNow verklaarde hierover aan The Hacker News: "ServiceNow is op de hoogte van een recente publicatie van een cybersecuritybedrijf over exploitatieactiviteiten in verband met een eerder bekendgemaakte beveiligingskwetsbaarheid, geïdentificeerd als CVE-2026-6875. Op basis van ons onderzoek tot nu toe hebben we geen bewijs gevonden dat deze activiteit gerelateerd is aan instances die door ServiceNow worden gehost."

De woordvoerder voegde eraan toe dat updates en patches zijn verstrekt en dat zowel self-hosted als ServiceNow-hosted klanten worden aangemoedigd deze toe te passen.

Beoordeling van de ernst

De scores van 10.0 zijn vastgesteld door ServiceNow zelf. Het bedrijf is de CVE Numbering Authority (CNA) voor zijn producten. Sinds 15 april 2026 vult NIST alleen nog kwetsbaarheden aan die voorkomen in de 'Known Exploited Vulnerabilities'-catalogus van CISA, software van de federale overheid beïnvloeden, of als kritiek zijn aangemerkt onder Executive Order 14028.

Geen van de vier lekken stond op 28 augustus 2026 in deze catalogus, waardoor de beoordelingen van ServiceNow de enige geregistreerde ernstbeoordelingen zijn.

ServiceNow classificeerde de drie nieuwe lekken met maximale ernst als zijnde van 'lage aanvalcomplexiteit'. De sandbox-escape die in juli werd gerapporteerd, kreeg een score van 9.5; alle metrics waren identiek aan de drie nieuwe lekken, behalve de aanvalcomplexiteit, die daar op 'hoog' werd gezet.

Beïnvloede versies

In de waarschuwing van augustus noemt ServiceNow de volgende beïnvloede versies:

  • Xanadu – elke versie vóór Patch 11 Hot Fix 7a.
  • Yokohama – elke versie vóór Patch 12 Hot Fix 3b, en elke versie vóór Patch 13 Hot Fix 4.
  • Zurich – elke versie vóór Patch 7b Hot Fix 3, Patch 8 Hot Fix 5, Patch 9 Hot Fix 6, Patch 10 Hot Fix 2m (m-branch), Patch 10 Hot Fix 3 (standard), Patch 11, of Patch 12.
  • Australia – elke versie vóór Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4, of Patch 5.

Bij de registratie van CVE-2026-18886 staat "Any version before Australia Patch 5" gemarkeerd als status 'onbekend', terwijl de andere drie lekken deze versie als beïnvloed markeren. Voor alle vier de lekken is de standaard productstatus 'niet beïnvloed', wat betekent dat releases die niet in de lijst staan, buiten de beïnvloede set vallen.

Aanvullende opmerkingen

ServiceNow beschrijft CVE-2026-6876 als een probleem waarmee een niet-geauthentiseerde gebruiker willekeurige code kan uitvoeren binnen het Now Platform, terwijl de toegewezen CVSS-vector voor dit lek PR:L specificeert, wat duidt op de noodzaak van lage privileges. Deze vector registreert bovendien geen impact op systemen buiten het kwetsbare component, in tegenstelling tot de drie lekken met score 10.0.

ServiceNow gaf bij elk van de vier records aan dat het momenteel niet op de hoogte is van exploitatie. The Hacker News vond tot 28 augustus 2026 geen openbare exploit-code voor de drie lekken met maximale ernst.

Searchlight Cyber had op het moment van schrijven geen technische analyse gepubliceerd over de in augustus onthulde lekken. Adam Kues, security researcher bij het bedrijf, schreef in juli dat ServiceNow de instance-beveiliging verbeterde door het type code dat in sandbox-contexten kan draaien streng te beperken.