ServiceNow mit drei kritischen Schwachstellen (CVSS 3.x 10.0)

Das US-Unternehmen ServiceNow Inc. bietet eine Cloud-Plattform an, und ist auch ein DACH aktiv. Aktuell warnt ServiceNow vor drei kritischen Schwachstellen, die mit dem maximalen CVSS 3.x-Base-Score von 10.0 eingestuft wurden. Laut Anbieter liegen bisher aber noch keine Hinweise vor, dass die Schwachstellen ausgenutzt werden.

Wer ist ServiceNow

Mir ist der Anbieter so nicht geläufig, das Unternehmen ist aber auch in Deutschland vertreten. ServiceNow Inc. ist ein US-amerikanisches Technologieunternehmen mit Sitz in Santa Clara, Kalifornien. Das Unternehmen bietet eine Cloud Computing Plattform, mit der Unternehmen manuelle Arbeitsweisen durch digitale ersetzen können, heißt es auf Wikipedia.

Der Anbieter hat eine deutschsprachige Web-Präsenz, auf der er darum wirbt, das Potenzial der IT von Firmen zu nutzen. Es heißt dort: "Transformieren Sie Ihr Business mit digitalen IT-Workflows. Modernisieren Sie Ihren Betrieb mit einer zentralen IT-Plattform, um Produktivität, Kosten und Resilienz zu optimieren."

Warnung vor kritischen Schwachstellen

ServiceNow warnt in diesem Sicherheitshinweis vom 27. August 2026 vor drei kritischen Schwachstellen, die mit einem CVSS 3.x-Index von 10.0 eingestuft wurden. Ich bin über nachfolgenden Tweet von The Hacker News auf das Thema bzw. diesen Artikel gestoßen

ServiceNow-Security Flaws

Hier eine Liste an bekannt gewordenen Schwachstellen, die ServiceNow nun geschlossen hat:

  • CVE-2026-18885 (CVSS score: 10.0): Eine Sicherheitslücke, die es einem nicht authentifizierten Benutzer ermöglichen könnte, durch Code-Injektion in der GraphQL Composite Data API, beliebigen Code auszuführen und Zugriff auf Instanzdaten zu erlangen oder diese zu verändern.
  • CVE-2026-18886 (CVSS score: 10.0): Eine Schwachstelle, die aufgrund einer fehlerhaften Zugriffskontrolle im Upload-Prozessor für Systemkonfigurationsimages einem nicht authentifizierten Benutzer ermöglichen könnte, Instanzdaten zu erstellen oder zu ändern, was zu einer Rechteausweitung führen könnte.
  • CVE-2026-74820 (CVSS score: 10.0): Eine SQL-Injection-Sicherheitslücke, die über eine dynamische ORDER BY-Klausel im Schema ausgenutzt werden kann und es einem nicht authentifizierten Benutzer ermöglichen könnte, beliebige SQL-Anweisungen in der zugrunde liegenden Datenbank der Instanz auszuführen.
  • CVE-2026-6876 (CVSS score: 8.7): Eine Sandbox-Eskape-Schwachstelle in der Now Platform, die es einem nicht authentifizierten Benutzer ermöglichen könnte, beliebigen Code auszuführen.

Jedes dieser Sicherheitsprobleme wurde im Rahmen der Sicherheitsforschungs- und Responsible-Disclosure-Programme von ServiceNow identifiziert und unabhängig behoben. Service Now hat ein Sicherheitsupdate für gehostete Instanzen bereitgestellt und das Update seinen Partnern sowie Kunden mit selbst gehosteten Instanzen zur Verfügung gestellt habe. Kunden, die ihre eigenen Instanzen betreiben, obliegt, die Korrekturen selbst zu installieren.

Dieser Beitrag wurde unter Internet, Sicherheit, Software, Update abgelegt und mit , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.