Le 28 août 2026, ServiceNow a publié des mises à jour de sécurité pour corriger trois nouvelles vulnérabilités de gravité maximale dans la plateforme ServiceNow AI Platform, anciennement connue sous le nom de Now Platform. La plateforme permet d’intégrer des capacités d’intelligence artificielle aux flux de travail des entreprises et est utilisée par plus de 100 000 applications d’IA d’entreprise dans 85 % des entreprises du classement Fortune 500, selon les informations du rapport.
Les vulnérabilités sont CVE-2026-18885, CVE-2026-18886 et CVE-2026-74820. L’entreprise a déclaré avoir sécurisé sa plateforme cloud contre ces failles, tout en appelant les clients qui gèrent des instances auto-hébergées à appliquer les mises à jour appropriées ou à effectuer une mise à niveau vers une version corrigée.
Trois vecteurs d’attaque différents
La première vulnérabilité peut être exploitée pour exécuter du code arbitraire au moyen d’une attaque par injection de code. La deuxième découle également d’une faiblesse liée à l’injection de code, mais peut permettre à un attaquant d’élever ses privilèges. La troisième permet d’accéder aux données de l’instance ou de les modifier au moyen d’attaques par injection SQL.
Les trois vulnérabilités partagent des caractéristiques qui accroissent leur gravité opérationnelle : elles peuvent être exploitées par un attaquant non authentifié, les attaques sont peu complexes et ne nécessitent aucune interaction de l’utilisateur. Ces caractéristiques réduisent les conditions nécessaires pour accéder aux systèmes concernés, en particulier lorsque la plateforme est connectée à des données et à des flux de travail sensibles de l’entreprise.
Le même jour, ServiceNow a également corrigé une vulnérabilité à haut risque permettant de s’échapper de l’environnement d’isolation, identifiée par CVE-2026-6876. Cette vulnérabilité pourrait permettre à un attaquant disposant de privilèges de base d’obtenir une exécution de code à distance sur les systèmes ciblés.
Versions intégrant les correctifs
Les mises à jour couvrent plusieurs versions de la plateforme, notamment :
- Xanadu : Patch 11 Hot Fix 7a.
- Yokohama : Patch 12 Hot Fix 3b et Patch 13 Hot Fix 4.
- Zurich : Patch 7b Hot Fix 3, Patch 8 Hot Fix 5 et Patch 9 Hot Fix 6, ainsi que les versions Patch 10, Patch 11 et Patch 12 avec les niveaux de correction définis pour chaque branche.
- Australia : Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 et Patch 5.
Pourquoi cette information est-elle importante ?
ServiceNow a confirmé ne disposer actuellement d’aucun indice d’exploitation malveillante des quatre vulnérabilités corrigées dans cette version. Toutefois, l’absence d’exploitation observée ne diminue pas la priorité de la mise à jour, car les vulnérabilités de gravité maximale ne nécessitent ni authentification ni interaction de l’utilisateur, et parce que la plateforme peut faire partie de vastes opérations d’entreprise.
Cet avertissement s’appuie sur un précédent mentionné dans le rapport : en 2024, des attaquants ont exploité successivement trois vulnérabilités de ServiceNow, CVE-2024-4879, CVE-2024-5178 et CVE-2024-5217, à l’aide d’outils d’exploitation disponibles publiquement, afin de s’introduire dans des entreprises privées et des agences gouvernementales du monde entier et de voler des données. En juillet, la société de renseignement sur les menaces Defused a signalé l’exploitation de CVE-2026-6875, une autre vulnérabilité critique permettant de s’échapper de l’environnement d’isolation avant authentification dans AI Platform.
Le mois précédent, ServiceNow a également révélé en privé un incident de sécurité au cours duquel des chercheurs en sécurité ou des équipes de recherche dirigées par des clients ont exploité une faille d’accès sans authentification via un point de terminaison d’API vulnérable afin d’interroger des données provenant d’instances de clients. La source n’établit pas que cet incident soit lié aux trois nouvelles vulnérabilités ; le lien entre eux reste donc incertain.