ServiceNow publicó el 28 de agosto de 2026 parches para tres vulnerabilidades de severidad máxima en su ServiceNow AI Platform, anteriormente conocida como Now Platform. La compañía indicó que los fallos pueden explotarse sin autenticación, mediante ataques de baja complejidad y sin necesidad de interacción del usuario.
Las vulnerabilidades están identificadas como CVE-2026-18885, CVE-2026-18886 y CVE-2026-74820. La primera corresponde a un fallo de inyección de código que puede permitir a un atacante ejecutar código arbitrario. La segunda también deriva de una debilidad de inyección de código, pero permite escalar privilegios. La tercera puede facilitar el acceso o la modificación de datos de una instancia mediante ataques de inyección SQL.
ServiceNow describió su AI Platform como una plataforma empresarial como servicio, o PaaS, diseñada para integrar capacidades de inteligencia artificial en los flujos de trabajo corporativos. La tecnología impulsa más de 100.000 aplicaciones empresariales de IA y está presente en el 85% de las compañías de Fortune 500, según la información incluida en el aviso.
La empresa afirmó que ya ha protegido su plataforma basada en la nube frente a los tres fallos y recomendó a los clientes asegurar sus instancias alojadas por ellos mismos. Las correcciones están disponibles en distintas actualizaciones de las ramas Xanadu, Yokohama, Zurich y Australia.
Entre las versiones corregidas figuran Xanadu Patch 11 Hot Fix 7a; Yokohama Patch 12 Hot Fix 3b y Patch 13 Hot Fix 4; Zurich Patch 7b Hot Fix 3, Patch 8 Hot Fix 5, Patch 9 Hot Fix 6, Patch 10 Hot Fix 2m para la rama m-branch, Patch 10 Hot Fix 3 para la rama estándar, Patch 11 y Patch 12; y Australia Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 y Patch 5.
En el mismo aviso, ServiceNow informó de la corrección de una vulnerabilidad de alta severidad identificada como CVE-2026-6876. El fallo afecta también a la AI Platform y puede permitir que atacantes con privilegios básicos escapen del sandbox y ejecuten código de forma remota en sistemas afectados.
ServiceNow señaló que no tiene constancia de explotación maliciosa contra sus instancias en relación con las vulnerabilidades corregidas el jueves. “Recomendamos a los clientes aplicar rápidamente las actualizaciones correspondientes o actualizar a una versión corregida si todavía no lo han hecho”, afirmó la compañía.
La ausencia de explotación confirmada no elimina el riesgo operativo para las organizaciones que administran instancias propias. En los últimos años, otros fallos de productos de ServiceNow sí han sido utilizados en ataques. Hace dos años, varios actores encadenaron CVE-2024-4879, CVE-2024-5178 y CVE-2024-5217 con exploits disponibles públicamente para acceder a empresas privadas y organismos gubernamentales de todo el mundo y sustraer datos.
Más recientemente, en julio, la empresa de inteligencia de amenazas Defused informó de la explotación de CVE-2026-6875, otra vulnerabilidad crítica de escape del sandbox previa a la autenticación en ServiceNow AI Platform. Además, ServiceNow comunicó de forma privada el mes pasado un incidente relacionado con una vulnerabilidad de acceso no autenticado en un endpoint de API. Según la compañía, investigadores de seguridad o clientes utilizaron esa debilidad para consultar datos de instancias de clientes.
Fuente: BleepingComputer.