Fire hull i KI-plattformen til ServiceNow kan utnyttes uten pålogging

ServiceNow opplyste 27. august 2026 at fire sårbarheter i ServiceNow AI Platform er rettet. Tre av dem har CVSS-score 10,0, og den fjerde har 8,7. CVE-2026-6876 lar kode slippe ut av sandkassen og kjøre fritt, CVE-2026-18885 gir kjøring av kode gjennom kodeinjeksjon, CVE-2026-18886 gir økte rettigheter gjennom mangelfull tilgangskontroll, og CVE-2026-74820 lar en angriper kjøre vilkårlige SQL-setninger som kan avsløre eller endre data i instansen. Alle fire kan utnyttes over nettet uten pålogging, uten at en bruker foretar seg noe, og med lav kompleksitet.

Selskapet har oppdatert instansene det drifter selv, og lagt ut rettelser for partnere og for kunder som drifter plattformen på egen hånd. Berørte utgaver finnes i utgivelsesløpene Xanadu, Yokohama, Zurich og Australia, og varselet lister opp hvilke oppdateringsnivåer som er rettet i hvert av dem. ServiceNow oppgir at selskapet ikke kjenner til ondsinnet utnyttelse.

Hva det betyr for deg som drifter ServiceNow selv

Arbeidsdelingen er kjernen i denne saken. Drifter leverandøren instansen din, er jobben allerede gjort. Drifter du den selv, er den ikke påbegynt før du har slått opp din egen utgave i varselet og sammenlignet oppdateringsnivået. Vår vurdering er at det er her de fleste blir stående, fordi ansvaret aldri ble skrevet ned noe sted.

ServiceNow er sjelden et sidesystem. Plattformen holder saksbehandling, tilganger og endringshåndtering, og den som kan kjøre SQL mot instansen ser dermed store deler av virksomheten på én gang. At ingen har sett utnyttelse ennå, er en god nyhet i dag og ingen garanti til uken. Fire sårbarheter uten krav om pålogging blir sjelden liggende urørt lenge.

Berigo anbefaler

  • Slå opp hvilken utgave og hvilket oppdateringsnivå instansen din faktisk kjører, og hold det mot varselet fra ServiceNow.
  • Avklar skriftlig om det er du eller leverandøren som installerer sikkerhetsoppdateringer på hver skyplattform dere bruker.
  • Før sikkerhetsvarsler fra ServiceNow inn i den vanlige sårbarhetshåndteringen, slik at de ikke blir liggende i en innboks.
  • Begrens hvem som når administrasjonsgrensesnittet, og logg tilgangen dit.
  • Gå gjennom hvilke integrasjoner som har rettigheter inn i plattformen, siden en overtatt instans også når dem.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt