ServiceNow har rettet kritisk sårbarhet i AI-plattformen
ServiceNow har rettet en kritisk sårbarhet, CVE-2026-0542 med CVSS v4-score 9.2, i AI-plattformen sin. Under gitte forutsetninger kunne den la en uautentisert angriper kjøre kode eksternt i ServiceNow Sandbox. Sikkerhetsoppdateringer ble rullet ut til berørte kundeinstanser hos ServiceNow 6. januar 2026, med tilsvarende rettelser gjort tilgjengelig for selvhostede kunder og partnere. Selskapet oppgir at de ikke kjenner til utnyttelse i praksis. Kunder bør installere relevante oppdateringer og kontrollere at instansene kjører versjonene som er angitt i ServiceNows sikkerhetsvarsel KB2693566.
Hva det betyr for virksomheten
Mange norske virksomheter har ServiceNow som nav for saksbehandling, tilganger og endringshåndtering. Det gjør plattformen til et attraktivt mål, uavhengig av AI-funksjonene. Det interessante her er arbeidsdelingen: hostede kunder ble oppdatert av leverandøren, mens selvhostede må gjøre jobben selv. Kjører dere selvhostet uten en rutine som fanger opp leverandørens sikkerhetsvarsler, står dere åpne lenge etter at rettelsen fantes.
Berigo anbefaler
- Bekreft hvilken versjon instansene faktisk kjører, og at den er blant de rettede i KB2693566.
- Avklar skriftlig hvem som har ansvar for oppdatering av hver SaaS-plattform dere bruker, dere eller leverandøren.
- Abonner på sikkerhetsvarsler fra kritiske SaaS-leverandører og la dem gå inn i sårbarhetshåndteringen på lik linje med andre varsler.
- Sett krav til varslingsfrist ved sikkerhetshendelser i avtalene når de skal fornyes.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt