ServiceNow publicó el 28 de agosto de 2026 actualizaciones de seguridad para corregir tres nuevas vulnerabilidades de máxima gravedad en la plataforma ServiceNow AI Platform, conocida anteriormente como Now Platform. La plataforma permite integrar capacidades de inteligencia artificial en los flujos de trabajo empresariales y es utilizada por más de 100.000 aplicaciones empresariales de inteligencia artificial en el 85 % de las empresas de Fortune 500, según la información incluida en el informe.
Las vulnerabilidades son CVE-2026-18885, CVE-2026-18886 y CVE-2026-74820. La empresa afirmó que había protegido su plataforma en la nube contra los fallos, mientras instaba a los clientes que gestionan instancias autoalojadas a aplicar las actualizaciones correspondientes o actualizar a una versión corregida.
Tres vías de ataque diferentes
La primera vulnerabilidad puede explotarse para ejecutar código arbitrario mediante un ataque de inyección de código. La segunda también se debe a una debilidad de inyección de código, pero podría permitir al atacante escalar privilegios. La tercera permite acceder a los datos de la instancia o modificarlos mediante ataques de inyección SQL.
Las tres vulnerabilidades comparten características que elevan su gravedad operativa: un atacante no autenticado puede explotarlas, los ataques son de baja complejidad y no requieren interacción del usuario. Estas características reducen los requisitos necesarios para acceder a los sistemas afectados, especialmente cuando la plataforma está conectada a datos y flujos de trabajo empresariales sensibles.
Ese mismo día, ServiceNow también corrigió una vulnerabilidad de alta gravedad para escapar del entorno aislado, identificada como CVE-2026-6876. Esta vulnerabilidad podría permitir que un atacante con privilegios básicos obtuviera ejecución remota de código en los sistemas objetivo.
Versiones que incluyen las correcciones
Las actualizaciones abarcaron varias versiones de la plataforma, entre ellas:
- Xanadu: Patch 11 Hot Fix 7a.
- Yokohama: Patch 12 Hot Fix 3b y Patch 13 Hot Fix 4.
- Zurich: Patch 7b Hot Fix 3, Patch 8 Hot Fix 5 y Patch 9 Hot Fix 6, además de las versiones Patch 10, Patch 11 y Patch 12 con los niveles de corrección especificados para cada rama.
- Australia: Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 y Patch 5.
¿Por qué es importante esta noticia?
ServiceNow confirmó que actualmente no tiene indicios de una explotación maliciosa de las cuatro vulnerabilidades corregidas en esta versión. Sin embargo, la ausencia de una explotación observada no elimina la prioridad de actualizar, porque las vulnerabilidades de máxima gravedad no requieren autenticación ni interacción del usuario y porque la plataforma puede formar parte de operaciones empresariales amplias.
Esta advertencia se basa en un historial anterior mencionado en el informe; en 2024, unos atacantes explotaron tres vulnerabilidades de ServiceNow —CVE-2024-4879, CVE-2024-5178 y CVE-2024-5217— de forma secuencial y utilizando herramientas de explotación disponibles públicamente para vulnerar empresas privadas y organismos gubernamentales de todo el mundo y robar datos. En julio, la empresa de inteligencia sobre amenazas Defused informó de la explotación de CVE-2026-6875, otra vulnerabilidad crítica para escapar del entorno aislado antes de la autenticación en AI Platform.
El mes anterior, ServiceNow también reveló de forma privada un incidente de seguridad en el que investigadores de seguridad o equipos de investigación dirigidos por clientes utilizaron un fallo de acceso sin autenticación a través de un punto de API vulnerable para consultar datos de instancias de clientes. La fuente no demuestra que este incidente esté relacionado con las tres nuevas vulnerabilidades, por lo que la conexión entre ellos sigue sin confirmarse.