ServiceNow alerta para três vulnerabilidades críticas de segurança
28 de Agosto de 2026

A ServiceNow divulgou correções de segurança para três novas vulnerabilidades de severidade máxima na AI Platform, que podem ser exploradas em ataques de injeção de código, injeção SQL e escalonamento de privilégios.

A ServiceNow AI Platform, anteriormente conhecida como Now Platform, é uma plataforma como serviço de nível corporativo que ajuda a integrar IA aos fluxos de trabalho centrais das empresas e alimenta mais de 100.000 aplicativos empresariais de IA em 85% das empresas da Fortune 500.

Em comunicado divulgado na quinta-feira, a empresa informou que corrigiu sua plataforma baseada em cloud contra as três falhas críticas de segurança, identificadas como CVE-2026-18885 , CVE-2026-18886 e CVE-2026-74820 , e orientou os clientes a protegerem suas instâncias hospedadas localmente.

A primeira é uma vulnerabilidade de injeção de código que pode permitir que invasores executem código arbitrário. A segunda decorre de uma fraqueza de injeção de código que permite o escalonamento de privilégios. Já a terceira permite que threat actors acessem ou modifiquem dados da instância por meio de ataques de injeção SQL.

As três vulnerabilidades podem ser exploradas por threat actors sem autenticação, em ataques de baixa complexidade e sem necessidade de interação do usuário.

Na mesma quinta-feira, a ServiceNow também corrigiu um problema de segurança de alta severidade relacionado à fuga de sandbox, identificado como CVE-2026-6876 , que afeta a mesma plataforma e poderia permitir que invasores com privilégios básicos obtivessem execução remota de código em sistemas-alvo.

“Até o momento, não há conhecimento de exploração maliciosa contra instâncias da ServiceNow. A empresa recomenda que os clientes apliquem prontamente as atualizações adequadas ou façam a atualização para uma versão corrigida, caso ainda não tenham feito isso”, afirmou a empresa.

Embora a ServiceNow não tenha classificado nenhuma das vulnerabilidades corrigidas nesta quinta-feira como ativamente explorada, falhas de segurança em produtos da empresa vêm sendo alvo de ataques nos últimos anos.

Há dois anos, threat actors combinaram três falhas da ServiceNow, identificadas como CVE-2024-4879 , CVE-2024-5178 e CVE-2024-5217 , usando exploits publicamente disponíveis para invadir empresas privadas e órgãos governamentais em todo o mundo em ataques de roubo de dados.

Mais recentemente, em julho, a empresa de inteligência de ameaças Defused informou que invasores estão explorando outra vulnerabilidade crítica, CVE-2026-6875 , uma fuga de sandbox antes da autenticação na ServiceNow AI Platform.

A ServiceNow também revelou de forma privada, no mês passado, um incidente de segurança em que pesquisadores de segurança ou análises conduzidas por clientes usaram uma falha de acesso sem autenticação, por meio de um endpoint de API vulnerável, para consultar dados de instâncias de clientes.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...