Descubren tres brechas de riesgo máximo para hackear sistemas ServiceNow fácilmente
La plataforma ServiceNow acaba de lanzar parches críticos para cuatro vulnerabilidades en su sistema de inteligencia artificial, en donde tres de ellas ostentan una letal puntuación de 10.0 en la escala de clasificación CVSS. Bajo las condiciones adecuadas, cualquier ciberdelincuente sin autenticación podría explotarlas a placer.
La corporación ya se encargó de actualizar sus propias instancias alojadas y ha entregado la solución a sus socios. No obstante, si algunas empresas administran sus propias infraestructuras, les toca ponerse a trabajar de más y aplicar los parches por su cuenta.
Los boletines oficiales han visto la luz en el mes de agosto de este año y las fallas que se descubrieron no son un juego. La primera vulnerabilidad, identificada como CVE-2026-18885 y con un puntaje de 10.0 de gravedad, permite inyectar código en la API de datos llamada GraphQL. Esto otorga a un agente externo el poder de ejecutar comandos arbitrarios, robando o alterando la información del sistema.
En segundo lugar, se encuentra la vulnerabilidad CVE-2026-18886, con otro letal puntaje de 10.0 originado por un pobre control de acceso al subir imágenes de configuración; aquí, cualquiera puede manipular datos para escalar privilegios.
El tercer puntaje de 10.0 es la vulnerabilidad CVE-2026-74820, una devastadora inyección SQL escondida en una cláusula dinámica, abriendo la puerta a consultas directas hacia la base de datos subyacente. Por último, se encuentra la vulnerabilidad CVE-2026-6876, valorada con un puntaje de 8.7, que permite evadir el entorno seguro de la Now Platform, facilitando la ejecución de código malicioso.
Asimismo, las tres vulnerabilidades que tienen máxima puntuación comparten un vector de ataque muy preocupante, debido a que son ciberamenazas ejecutables por red con una complejidad muy baja. No exigen privilegios previos o que la víctima interactúe, el impacto destroza la confidencialidad, la integridad y la disponibilidad tanto del componente afectado como de cualquier sistema conectado con el mismo.
La ciberseguridad moderna exige diversos sistemas interconectados y que trabajen como un equipo para detener cualquier tipo de ciberataques. Por ello, TIC Defense integra varios sistemas de defensa, prevención y de respuesta rápida a cualquier tipo de incidentes maliciosos, por medio de un conjunto de servicios y productos innovadores y que se adaptan a las necesidades de las organizaciones.
Este caos llega justo después de la vulnerabilidad CVE-2026-6875, otra fuga del sandbox reportada por especialistas en el mes de abril de este año, aunque la empresa afectada tardó hasta el mes de julio para publicar la advertencia.
Pocos días después del anuncio, diversas firmas de inteligencia encendieron las alarmas afirmando ver ciberataques reales, después, tuvieron que retractarse, ya que el código capturado era simplemente una prueba de concepto generada por la plataforma de inteligencia de amenazas Searchlight.
Portavoces de ServiceNow han confirmado a diversos medios digitales especializados conocer el revuelo, pero han asegurado no tener evidencia de ataques en su propia infraestructura. Además, reiteraron haber entregado las soluciones e instaron a todos a blindar sus sistemas de inmediato, ofreciendo asistencia directa a quien la necesite.
Las calificaciones de 10.0 provienen de ServiceNow, exclusivamente, quienes actúan como su propia autoridad clasificadora. Como el NIST ahora solo evalúa fallas confirmadas por CISA o que afecten a los gobiernos federales y ninguna figuraba en esos catálogos hasta finales de agosto, la palabra de esta organización es la única métrica disponible.