Mastodon Mastodon Mastodon Mastodon

Análisis de las nuevas fallas de seguridad en ServiceNow AI Platform

Foto del autor

CyberSecureFox Editorial Team

Publicado:

ServiceNow publicó el 27 de agosto de 2026 un boletín de seguridad en el que describe cuatro vulnerabilidades en ServiceNow AI Platform. Tres de ellas — CVE-2026-18885, CVE-2026-18886 y CVE-2026-74820 — han recibido la puntuación máxima de 10.0 según CVSS v4 y, en determinadas condiciones, pueden ser explotadas sin autenticación. La cuarta vulnerabilidad, CVE-2026-6876, tiene una puntuación de 8.7. Los parches ya se han desplegado en las instancias alojadas por ServiceNow; sin embargo, las organizaciones con despliegues autoalojados deben aplicar las actualizaciones manualmente. Se ven afectados los lanzamientos Xanadu, Yokohama, Zurich y Australia.

Análisis técnico de las vulnerabilidades

Tres vulnerabilidades con puntuación CVSS 10.0

Las tres vulnerabilidades de máxima criticidad comparten el mismo vector CVSS v4: AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H. Esto significa que el ataque se realiza a través de la red, la complejidad es baja, no se requieren privilegios, no se necesita interacción del usuario y el impacto en la confidencialidad, la integridad y la disponibilidad es máximo tanto para el componente vulnerable como para los sistemas relacionados.

  • CVE-2026-18885 — code injection en GraphQL Composite Data API. Permite que un usuario no autenticado ejecute código arbitrario y obtenga acceso a los datos de la instancia o los modifique.
  • CVE-2026-18886 — fallo de control de acceso en el manejador de carga de imágenes de configuración del sistema. Permite crear o modificar datos de la instancia, lo que conduce a una elevación de privilegios.
  • CVE-2026-74820 — SQL injection a través de una construcción ORDER BY dinámica en el esquema de datos. Permite ejecutar consultas SQL arbitrarias contra la base de datos de la instancia.

Cuarta vulnerabilidad: escape de sandbox

CVE-2026-6876 (CVSS 8.7) se describe como un escape de sandbox en Now Platform que permite ejecutar código arbitrario. Cabe destacar una contradicción en la descripción: el texto de ServiceNow indica que puede ser explotada por un usuario no autenticado, mientras que el vector CVSS asignado incluye la métrica PR:L (se requieren privilegios bajos). A diferencia de las tres vulnerabilidades anteriores, el vector de CVE-2026-6876 no refleja impacto sobre sistemas fuera del componente vulnerable.

Contexto: relación con una vulnerabilidad anterior

El boletín de agosto apareció en el contexto de la historia en curso de CVE-2026-6875, una vulnerabilidad de remote code execution en la misma plataforma, divulgada el 13 de julio de 2026. Esta vulnerabilidad recibió de ServiceNow una puntuación CVSS v4 de 9.5, y la única diferencia respecto al vector de las tres nuevas vulnerabilidades es la complejidad del ataque, que se establece como alta (AC:H) en lugar de baja. Según se informa, la empresa Searchlight Cyber notificó esta vulnerabilidad a ServiceNow ya el 1 de abril de 2026 y posteriormente publicó una descripción técnica con prueba de concepto.

ServiceNow declaró que, como resultado de su investigación, no encontró indicios de que la actividad relacionada con CVE-2026-6875 hubiera afectado a las instancias alojadas por la compañía. En relación con cada una de las cuatro nuevas vulnerabilidades, ServiceNow también indicó que, en el momento de la publicación del boletín, no tenía constancia de explotación activa.

Particularidades de la evaluación de riesgos

Un matiz de importancia crítica: todas las puntuaciones CVSS de las cuatro nuevas vulnerabilidades son evaluaciones de la propia ServiceNow. La compañía es una CNA (CVE Numbering Authority) autorizada para sus propios productos. Desde el 15 de abril de 2026, NIST solo enriquece con datos NVD las vulnerabilidades del catálogo CISA KEV que afecten a software federal o que se consideren críticas según la Executive Order 14028. Ninguna de las cuatro vulnerabilidades figura en el catálogo CISA Known Exploited Vulnerabilities a fecha de 28 de agosto de 2026, por lo que no existe una evaluación independiente de su gravedad.

Esto no significa que las puntuaciones estén infladas, pero las organizaciones deben tener en cuenta que la única fuente de evaluación es el propio proveedor. No se ha encontrado código de exploit público para las tres vulnerabilidades con puntuación 10.0 en el momento de la publicación; sin embargo, la existencia de un PoC para la relacionada CVE-2026-6875 demuestra que la comunidad investigadora está analizando activamente los mecanismos de sandbox de ServiceNow.

Versiones afectadas

Según el boletín de agosto de ServiceNow, son vulnerables las siguientes versiones:

  • Xanadu — todas las versiones anteriores a Patch 11 Hot Fix 7a
  • Yokohama — todas las versiones anteriores a Patch 12 Hot Fix 3b y a Patch 13 Hot Fix 4
  • Zurich — todas las versiones anteriores a Patch 7b Hot Fix 3, Patch 8 Hot Fix 5, Patch 9 Hot Fix 6, Patch 10 Hot Fix 2m (rama m), Patch 10 Hot Fix 3 (estándar), Patch 11 o Patch 12
  • Australia — todas las versiones anteriores a Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 o Patch 5

Las versiones no incluidas en la lista se consideran no afectadas por defecto. Para CVE-2026-18886, la versión «antes de Australia Patch 5» figura con el estado «unknown», mientras que para las otras tres vulnerabilidades esa misma versión aparece como afectada.

Recomendaciones

  • Instancias autoalojadas: compruebe inmediatamente la versión actual y aplique los parches correspondientes del boletín. ServiceNow ya ha desplegado las actualizaciones en las instancias que aloja, pero la responsabilidad sobre las instancias autoalojadas recae en sus operadores.
  • Prioridad: las tres vulnerabilidades con puntuación 10.0 afectan a componentes fundamentales: el API de trabajo con datos, el manejador de carga de configuración y el mecanismo de consultas SQL. La explotación de cualquiera de ellas sin autenticación puede conducir a la completa compromisión de la instancia.
  • Monitorización: supervise accesos anómalos al GraphQL API, cargas atípicas a través del manejador de imágenes de configuración y patrones sospechosos en consultas SQL con construcciones ORDER BY dinámicas.
  • Segmentación de red: si la actualización inmediata no es posible, limite el acceso de red a las instancias de ServiceNow, eliminando el acceso directo desde redes no confiables.

La combinación de tres vulnerabilidades con puntuación máxima, baja complejidad de ataque y ausencia de requisitos de autenticación configura un nivel de riesgo extremadamente alto para las instancias desprotegidas. Teniendo en cuenta que los investigadores ya han demostrado una explotación satisfactoria de los mecanismos de sandbox de ServiceNow en el caso de CVE-2026-6875, la aparición de exploits para las nuevas vulnerabilidades es cuestión de tiempo. Las organizaciones con despliegues autoalojados deben considerar la aplicación de los parches como una tarea de máxima prioridad y completar la actualización en los próximos días.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.