ServiceNow heeft vier kwetsbaarheden gedicht in het Now Platform en het AI Platform. Drie ervan krijgen het label kritiek. In alle gevallen kan een ongeauthenticeerde aanvaller onder bepaalde omstandigheden code uitvoeren, data wijzigen of rechten verhogen. Self-hosted gebruikers moeten zelf patchen.
Op 27 augustus publiceerde ServiceNow vier CVE’s: CVE-2026-6876, CVE-2026-18885, CVE-2026-18886 en CVE-2026-74820. Het bedrijf zegt dat alle vier de problemen zijn gevonden via eigen securityonderzoek en via het responsible disclosure-programma, en dat ze los van elkaar zijn opgelost. Onderzoekers mogen hun bevindingen publiek maken, wat betekent dat technische details op korte termijn kunnen opduiken.
Drie van de vier kwetsbaarheden zitten in het AI Platform, de laag waarop ServiceNow zijn agentic AI-functionaliteit bouwt. De vierde raakt het onderliggende Now Platform.
Wat de vier lekken doen
CVE-2026-6876 is een sandbox escape in het Now Platform, door ServiceNow beoordeeld als high op basis van de CVSS v4.0-calculator. Een ongeauthenticeerde gebruiker kan er willekeurige code mee uitvoeren binnen het platform, met meer toegang dan bedoeld als gevolg.
De overige drie zijn kritiek. CVE-2026-18885 en CVE-2026-18886 zijn beide code injection-kwetsbaarheden in het AI Platform. De eerste maakt code-uitvoering en toegang tot of aanpassing van instance-data mogelijk, de tweede leidt tot het aanmaken of wijzigen van data en daarmee tot privilege escalation. CVE-2026-74820 is een SQL injection waarmee een aanvaller willekeurige SQL-statements kan uitvoeren tegen de database onder de instance.
Welke versies zijn gepatcht
Gebruikers die meedoen aan het ServiceNow Patching Program hebben de update automatisch gekregen. ServiceNow adviseert de eigen instanceversie te vergelijken met de gepubliceerde lijst. Daarin staan onder meer Xanadu Patch 11 Hot Fix 7a, Yokohama Patch 12 Hot Fix 3b en Patch 13 Hot Fix 4, diverse Zurich-patches tot en met Patch 12, en Australia Patch 2 Hot Fix 3 tot en met Patch 5.
Voor self-hosted omgevingen ligt de verantwoordelijkheid bij de gebruiker zelf. ServiceNow raadt die groep aan de updates snel toe te passen of te upgraden naar een gepatchte release.
Tip: ServiceNow Autonomous Security-update pakt kwetsbaarheden aan