Direct naar de inhoud
Software Supply Chain Security

ServiceNow kwetsbaarheden met CVSS 10.0: patchen nu

ServiceNow kwetsbaarheden

ServiceNow heeft beveiligingsupdates gepubliceerd voor vier kwetsbaarheden in het ServiceNow AI Platform. Drie issues zijn beoordeeld met een CVSS-score van 10.0 en kunnen, afhankelijk van de situatie, worden misbruikt door aanvallers zonder authenticatie. Dat maakt snel patchen extra belangrijk voor organisaties met een gehoste of zelf beheerde ServiceNow-omgeving.

De advisering is gepubliceerd op 27 augustus 2026. ServiceNow geeft aan dat het updates heeft uitgerold naar hosted instanties, maar dat klanten met zelf gehoste omgevingen de fixes zelf moeten toepassen.

Welke ServiceNow kwetsbaarheden hebben CVSS 10.0?

In de advisory staan vier kwetsbaarheden. Drie daarvan hebben de maximale score 10.0. De kern: het gaat om scenario’s waarbij een aanvaller via netwerktoegang en met lage complexiteit kan proberen impact te veroorzaken zonder privileges en zonder gebruikersinteractie.

CVE-2026-18885: code-injectie via GraphQL Composite Data API

Deze kwetsbaarheid raakt de GraphQL Composite Data API. Volgens ServiceNow kan een niet-geauthenticeerde gebruiker in bepaalde omstandigheden willekeurige code uitvoeren en daarnaast toegang krijgen tot instantiegegevens of die gegevens kunnen aanpassen of wijzigen.

CVE-2026-18886: onjuiste toegangscontrole bij image upload

De tweede CVSS-10.0 issue (CVE-2026-18886) gaat over improper access control in een processor voor het uploaden van system configuration images. ServiceNow beschrijft dat een aanvaller zonder authenticatie instance-data kan creëren of wijzigen, wat kan leiden tot privilege escalation.

CVE-2026-74820: SQL-injectie via dynamic ORDER BY

CVE-2026-74820 betreft SQL injection. Het pad loopt via een dynamic schema ORDER BY-clausule. Met de juiste aanpak kan een niet-geauthenticeerde aanvaller willekeurige SQL-statements uitvoeren tegen de onderliggende database van de instantie.

Ook sandbox escape: CVE-2026-6876 (CVSS 8.7)

Naast de drie CVSS-10.0 problemen is er een vierde kwetsbaarheid met score 8.7: CVE-2026-6876. ServiceNow beschrijft dit als een sandbox escape binnen de Now Platform context. Daardoor zou een niet-geauthenticeerde gebruiker willekeurige code kunnen uitvoeren.

Opvallend is dat ServiceNow aangeeft dat deze issue, in tegenstelling tot de drie met CVSS 10.0, geen impact heeft op systemen buiten het kwetsbare component. Het CVSS-vectorprofiel laat bovendien zien dat ServiceNow low privileges bij het aanvalspatroon noemt (PR:L).

Waarom het CVSS-profiel zo alarmerend is

ServiceNow gebruikt voor de drie maximale-severity kwetsbaarheden dezelfde CVSS-vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H. Dat betekent in praktische zin:

  • AV:N: aanvallen via het netwerk zijn mogelijk.
  • AC:L en AT:N: lage aanvalcomplexiteit en geen specifieke attack timing nodig.
  • PR:N en UI:N: geen privileges en geen gebruikersinteractie.
  • Hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid, zowel in het component zelf als in gekoppelde systemen.

Voor beveiligingsteams is dit precies het type risico dat je niet kunt wegwuiven als “alleen theoretisch”. Als de voorwaarden kloppen in jouw omgeving, is de kans op ernstige gevolgen reëel.

Updatepad: hosted instanties versus zelfbeheer

ServiceNow geeft aan dat het in hosted omgevingen al een security update heeft uitgerold. Ook partners en self-hosted klanten hebben een update ontvangen.

Maar: organisaties die hun eigen instanties beheren moeten de fixes zelf toepassen. ServiceNow moedigt klanten aan om de advisory-acties uit te voeren als ze dat nog niet hebben gedaan, en biedt ondersteuning aan wie moeite heeft met het implementeren van de patches.

Affected versies: check jouw ServiceNow release

ServiceNow noemt in de augustus-advisory expliciet welke versies betroffen zijn. Hieronder staan de genoemde betroffen reeksen per productlijn, op basis van de patchniveaus die niet in jouw omgeving mogen ontbreken:

  • Xanadu: elke versie voor Patch 11 Hot Fix 7a
  • Yokohama: elke versie voor Patch 12 Hot Fix 3b en elke versie voor Patch 13 Hot Fix 4
  • Zurich: elke versie voor Patch 7b Hot Fix 3, Patch 8 Hot Fix 5, Patch 9 Hot Fix 6, Patch 10 Hot Fix 2m (m-branch), Patch 10 Hot Fix 3 (standard), Patch 11, of Patch 12
  • Australia: elke versie voor Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4, of Patch 5

ServiceNow zet voor alle vier records een default status van unaffected bij een “product release list die niet binnen de affected set valt”. Voor CVE-2026-18886 noemt de registratie daarnaast “Any version before Australia Patch 5” met status unknown, terwijl de andere drie issues dezelfde versie als affected markeren.

Nieuwe advisory na eerdere sandbox escape (CVE-2026-6875)

De advisering volgt op een eerdere kwetsbaarheid: CVE-2026-6875. Dat betreft ook een pre-authentication sandbox escape in hetzelfde platform. Searchlight Cyber meldde de kwestie op 1 april 2026, waarna ServiceNow de advisory publiceerde op 13 juli.

In juli gaf ServiceNow volgens de berichtgeving aan dat het platform de veiligheid in sandbox-contexten versterkte door het type code dat daar kan draaien te beperken. Tegelijkertijd meldde Threat intelligence firm Defused dat het dagen na de juli-advisory al in-the-wild activiteit observeerde rondom CVE-2026-6875.

Er volgde later een correctie: het vastgelegde payload-profiel zou volgens Defused overeenkomen met de proof-of-concept van Searchlight Cyber.

Wat zegt ServiceNow over exploitatie in het heden?

ServiceNow geeft in elk van de vier augustusrecords aan dat het niet op de hoogte is van misbruik van deze specifieke kwetsbaarheden. In de berichtgeving is bovendien nagegaan dat er tot 28 augustus 2026 geen publieke exploitcode beschikbaar was voor de drie CVSS-10.0 issues.

Een woordvoerder reageerde op het bredere exploitatieverhaal rondom CVE-2026-6875 en stelde dat er geen aanwijzingen zouden zijn dat de activiteit gekoppeld is aan door ServiceNow gehoste instanties. ServiceNow blijft daarbij updates en patches beschikbaar stellen en werkt met klanten die hulp nodig hebben bij implementatie.

Praktische aanpak: dit kun je nu doen

Los van of er al misbruik zichtbaar is, is de combinatie van CVSS 10.0, netwerktoegang en geen authenticatie een duidelijke trigger voor actie. Concreet:

  • Inventariseer welke ServiceNow versies en patchniveaus jullie draaien (per omgeving en tenant).
  • Plan patching voor de getroffen release-lijnen zoals door ServiceNow genoemd, met prioriteit op de drie CVSS-10.0 kwetsbaarheden.
  • Controleer of jullie hosted of self-hosted zijn, zodat je weet wie verantwoordelijk is voor de update.
  • Herijk je monitoring op ongebruikelijke GraphQL-, upload- en querypatronen (zeker wanneer ongeautoriseerde netwerkpaden mogelijk zijn).

Als je wilt verdiepen in hoe je beveiliging en incidentafhandeling koppelt aan kwetsbaarheden in moderne platformen, kan ook dit artikel helpen: CISA: zes actief misbruikte kwetsbaarheden.

Verder is het zinvol om te kijken naar bredere patronen bij supply chain en platformrisico’s. Daarom sluit dit onderwerp aan op TeamPCP-arrestaties: supply chain en credentials, omdat aanvallers vaak niet alleen op één component leunen, maar ook op de keten eromheen.

Conclusie

De ServiceNow kwetsbaarheden die ServiceNow op 27 augustus 2026 heeft geadresseerd, zijn ernstig: drie issues met CVSS 10.0 en een aanvalspatroon dat in bepaalde omstandigheden zonder authenticatie kan leiden tot code execution en SQL-injectie. Voor organisaties met een self-hosted setup is patchen nu de logische eerste stap; voor hosted klanten geldt dat je moet verifiëren dat de updates zijn doorgevoerd.

Wacht niet met actie op basis van “geen publieke exploit gezien”. De advisory laat zien dat de impact voor vertrouwelijkheid, integriteit en beschikbaarheid groot kan zijn. Een snelle versiecheck en gerichte patchimplementatie verkleinen het risico aanzienlijk.

Bron: https://thehackernews.com/2026/08/three-cvss-100-servicenow-flaws-could.html