Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallos críticos de ServiceNow permiten ejecutar código y acceder a datos


ServiceNow ha lanzado actualizaciones de seguridad para corregir cuatro vulnerabilidades en su Now Platform y en su plataforma de IA. Entre ellas, se encuentran tres fallos críticos que podrían permitir a atacantes no autenticados ejecutar código, acceder a datos sensibles, modificar registros o escalar privilegios. Estas vulnerabilidades fueron confirmadas en el aviso de CVE de agosto de 2026.






ServiceNow ha lanzado actualizaciones de seguridad para cuatro vulnerabilidades en su Now Platform y su plataforma ServiceNow AI, incluyendo tres fallos críticos que podrían permitir a atacantes no autenticados ejecutar código, acceder a datos confidenciales de la instancia, modificar registros o escalar privilegios.

La empresa publicó su aviso de CVE de agosto de 2026 el 27 de agosto, confirmando que los problemas fueron descubiertos a través de su investigación de seguridad interna y sus programas de divulgación responsable.

ServiceNow afirmó que cada vulnerabilidad fue remediada de forma independiente e instó a los clientes que utilizan hosting propio a aplicar rápidamente las actualizaciones disponibles o actualizar a una versión parcheada.

ServiceNow soluciona fallos críticos

Tres de los fallos afectan a la plataforma ServiceNow AI. El CVE-2026-18885 es una vulnerabilidad crítica de inyección de código que podría permitir a un atacante no autenticado, bajo ciertas circunstancias, ejecutar código arbitrario dentro de la plataforma ServiceNow.

Una explotación exitosa también podría permitir que un atacante acceda o modifique datos de la instancia más allá de los permisos previstos. Esto crea un riesgo grave para las organizaciones que usan ServiceNow para gestionar operaciones de TI, flujos de trabajo de seguridad, solicitudes de empleados, registros de servicio al cliente y automatización empresarial.

Un atacante que logre una ejecución de código no autorizada podría ser capaz de abusar del acceso de la plataforma a los procesos de negocio conectados y a la información operativa confidencial.

El segundo problema crítico, rastreado como CVE-2026-18886, es otro fallo de inyección de código en la plataforma ServiceNow AI. ServiceNow indicó que un atacante no autenticado podría potencialmente crear o alterar datos de la instancia fuera de los límites de autorización previstos. Esto podría conducir a una escalada de privilegios, permitiendo que un atacante obtenga un acceso más amplio del concedido originalmente.

La tercera vulnerabilidad crítica, CVE-2026-74820, es un fallo de inyección SQL que afecta a la plataforma ServiceNow AI. Si se explota, el problema podría permitir que un atacante no autenticado ejecute sentencias SQL arbitrarias contra la base de datos subyacente de la instancia afectada.

Esto podría exponer datos sensibles almacenados en los entornos de ServiceNow o permitir que los atacantes modifiquen registros respaldados por la base de datos. ServiceNow también solucionó el CVE-2026-6876, una vulnerabilidad de escape de sandbox de severidad alta en la Now Platform.

La compañía señaló que el problema podría permitir que un usuario no autenticado ejecute código arbitrario en la plataforma y potencialmente obtenga un acceso mayor al previsto.

Los fallos de escape de sandbox son particularmente preocupantes porque pueden permitir a los atacantes salir de entornos de ejecución restringidos diseñados para limitar el impacto del código no confiable.

Los clientes inscritos en el Programa de Parches de ServiceNow ya han recibido las actualizaciones correspondientes. Sin embargo, debes verificar que tus instancias estén ejecutando una versión corregida.

Las versiones parcheadas incluyen Xanadu Patch 11 Hot Fix 7a, Yokohama Patch 12 Hot Fix 3b, Patch 13 Hot Fix 4 y correcciones posteriores soportadas; Zurich Patch 7b Hot Fix 3 hasta Patch 12; y Australia Patch 2 Hot Fix 3 hasta Patch 5.

Si operas despliegues de ServiceNow con hosting propio, debes tratar las tres vulnerabilidades críticas de la plataforma AI como una prioridad.

Tus equipos de seguridad deberían confirmar las versiones instaladas, aplicar los hotfixes relevantes, revisar los accesos privilegiados y monitorear la actividad de la instancia en busca de cambios de datos sospechosos, ejecuciones de código inesperadas o consultas de base de datos anormales.



Fuentes:
https://cybersecuritynews.com/servicenow-fixes-critical-flaws/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.