Das US-Unternehmen ServiceNow Inc. bietet eine Cloud-Plattform an, und ist auch ein DACH aktiv. Aktuell warnt ServiceNow vor drei kritischen Schwachstellen, die mit dem maximalen CVSS 3.x-Base-Score von 10.0 eingestuft wurden. Laut Anbieter liegen bisher aber noch keine Hinweise vor, dass die Schwachstellen ausgenutzt werden.
Wer ist ServiceNow
Mir ist der Anbieter so nicht geläufig, das Unternehmen ist aber auch in Deutschland vertreten. ServiceNow Inc. ist ein US-amerikanisches Technologieunternehmen mit Sitz in Santa Clara, Kalifornien. Das Unternehmen bietet eine Cloud Computing Plattform, mit der Unternehmen manuelle Arbeitsweisen durch digitale ersetzen können, heißt es auf Wikipedia.
Der Anbieter hat eine deutschsprachige Web-Präsenz, auf der er darum wirbt, das Potenzial der IT von Firmen zu nutzen. Es heißt dort: "Transformieren Sie Ihr Business mit digitalen IT-Workflows. Modernisieren Sie Ihren Betrieb mit einer zentralen IT-Plattform, um Produktivität, Kosten und Resilienz zu optimieren."
Warnung vor kritischen Schwachstellen
ServiceNow warnt in diesem Sicherheitshinweis vom 27. August 2026 vor drei kritischen Schwachstellen, die mit einem CVSS 3.x-Index von 10.0 eingestuft wurden. Ich bin über nachfolgenden Tweet von The Hacker News auf das Thema bzw. diesen Artikel gestoßen
Hier eine Liste an bekannt gewordenen Schwachstellen, die ServiceNow nun geschlossen hat:
- CVE-2026-18885 (CVSS score: 10.0): Eine Sicherheitslücke, die es einem nicht authentifizierten Benutzer ermöglichen könnte, durch Code-Injektion in der GraphQL Composite Data API, beliebigen Code auszuführen und Zugriff auf Instanzdaten zu erlangen oder diese zu verändern.
- CVE-2026-18886 (CVSS score: 10.0): Eine Schwachstelle, die aufgrund einer fehlerhaften Zugriffskontrolle im Upload-Prozessor für Systemkonfigurationsimages einem nicht authentifizierten Benutzer ermöglichen könnte, Instanzdaten zu erstellen oder zu ändern, was zu einer Rechteausweitung führen könnte.
- CVE-2026-74820 (CVSS score: 10.0): Eine SQL-Injection-Sicherheitslücke, die über eine dynamische ORDER BY-Klausel im Schema ausgenutzt werden kann und es einem nicht authentifizierten Benutzer ermöglichen könnte, beliebige SQL-Anweisungen in der zugrunde liegenden Datenbank der Instanz auszuführen.
- CVE-2026-6876 (CVSS score: 8.7): Eine Sandbox-Eskape-Schwachstelle in der Now Platform, die es einem nicht authentifizierten Benutzer ermöglichen könnte, beliebigen Code auszuführen.
Jedes dieser Sicherheitsprobleme wurde im Rahmen der Sicherheitsforschungs- und Responsible-Disclosure-Programme von ServiceNow identifiziert und unabhängig behoben. Service Now hat ein Sicherheitsupdate für gehostete Instanzen bereitgestellt und das Update seinen Partnern sowie Kunden mit selbst gehosteten Instanzen zur Verfügung gestellt habe. Kunden, die ihre eigenen Instanzen betreiben, obliegt, die Korrekturen selbst zu installieren.




MVP: 2013 – 2016




