Em 28 de agosto de 2026, a ServiceNow lançou atualizações de segurança para corrigir três novas vulnerabilidades de gravidade máxima na ServiceNow AI Platform, anteriormente conhecida como Now Platform. A plataforma permite integrar recursos de inteligência artificial aos fluxos de trabalho empresariais e é usada por mais de 100 mil aplicações empresariais de inteligência artificial em 85% das empresas da Fortune 500, de acordo com as informações apresentadas no relatório.
As vulnerabilidades são CVE-2026-18885, CVE-2026-18886 e CVE-2026-74820. A empresa afirmou ter protegido sua plataforma em nuvem contra as falhas, enquanto instou os clientes que administram instâncias hospedadas por conta própria a aplicar as atualizações apropriadas ou atualizar para uma versão corrigida.
Três caminhos de ataque diferentes
A primeira vulnerabilidade pode ser explorada para executar código arbitrário por meio de um ataque de injeção de código. A segunda também decorre de uma falha de injeção de código, mas pode permitir que o invasor eleve privilégios. A terceira permite acessar ou modificar dados da instância por meio de ataques de injeção de SQL.
As três vulnerabilidades compartilham características que aumentam sua gravidade operacional: podem ser exploradas por um invasor não autenticado, os ataques têm baixa complexidade e não exigem interação do usuário. Essas características reduzem os requisitos necessários para acessar os sistemas afetados, especialmente quando a plataforma está conectada a dados e fluxos de trabalho empresariais sensíveis.
A ServiceNow também corrigiu, no mesmo dia, uma vulnerabilidade de alta gravidade para escapar do ambiente de sandbox, identificada como CVE-2026-6876. Essa vulnerabilidade pode permitir que um invasor com privilégios básicos obtenha execução remota de código nos sistemas-alvo.
Versões que incluem as correções
As atualizações abrangeram várias versões da plataforma, entre elas:
- Xanadu: Patch 11 Hot Fix 7a.
- Yokohama: Patch 12 Hot Fix 3b e Patch 13 Hot Fix 4.
- Zurich: Patch 7b Hot Fix 3, Patch 8 Hot Fix 5 e Patch 9 Hot Fix 6, além das versões Patch 10, Patch 11 e Patch 12 com os níveis de correção especificados para cada ramo.
- Australia: Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 e Patch 5.
Por que esta notícia é importante?
A ServiceNow confirmou que atualmente não possui indícios de exploração maliciosa das quatro vulnerabilidades corrigidas nesta versão. No entanto, a ausência de exploração observada não elimina a prioridade da atualização, pois as vulnerabilidades de gravidade máxima não exigem autenticação ou interação do usuário e a plataforma pode fazer parte de operações empresariais amplas.
Esse alerta baseia-se em um histórico anterior mencionado no relatório; em 2024, invasores exploraram três vulnerabilidades na ServiceNow — CVE-2024-4879, CVE-2024-5178 e CVE-2024-5217 — de forma encadeada e usando ferramentas de exploração publicamente disponíveis, para invadir empresas privadas e órgãos governamentais em todo o mundo e roubar dados. Em julho, a empresa de inteligência contra ameaças Defused informou a exploração da CVE-2026-6875, outra vulnerabilidade crítica de escape do ambiente de sandbox antes da autenticação na AI Platform.
A ServiceNow também revelou, de forma privada, no mês anterior, um incidente de segurança no qual pesquisadores de segurança ou equipes de pesquisa lideradas por clientes usaram uma falha de acesso não autenticado por meio de um endpoint de API vulnerável para consultar dados de instâncias de clientes. A fonte não comprova que esse incidente esteja relacionado às três novas vulnerabilidades; portanto, a ligação entre eles permanece não confirmada.