ServiceNow — Fallas Críticas de Puntuación Máxima Permiten Ejecución Remota de Código y SQL sin Autenticación (CVE-2026-18885, CVE-2026-18886, CVE-2026-74820)
Fecha de publicación: 28 de agosto de 2026
Categoría: Vulnerability / Cloud Security
Introducción
ServiceNow ha emitido actualizaciones de seguridad urgentes para abordar cuatro vulnerabilidades críticas que afectan a la plataforma ServiceNow AI Platform. Entre los fallos corregidos, tres han sido catalogados con la puntuación máxima de 10.0 en la escala CVSS v4.0. Estas vulnerabilidades pueden ser explotadas, bajo ciertas circunstancias, por atacantes remotos no autenticados para comprometer la integridad y confidencialidad de los entornos empresariales. Las fallas involucran inyecciones de código en APIs de GraphQL, problemas de control de acceso en la carga de imágenes de configuración y vulnerabilidades de inyección SQL a través de cláusulas dinámicas de esquema ORDER BY.
¿Qué es la Plataforma ServiceNow y sus Fallas de Seguridad? (Análisis General)
ServiceNow es un sistema operativo empresarial basado en la nube que automatiza flujos de trabajo, gestión de servicios de TI (ITSM) y operaciones de inteligencia artificial para corporaciones globales. Su rol central en la infraestructura de las organizaciones lo convierte en un objetivo altamente lucrativo para actores maliciosos.
El presente ciclo de parches aborda los siguientes CVEs oficiales confirmados por NVD:
- CVE-2026-18885: Vulnerabilidad de inyección de código (CWE-94) en la API GraphQL Composite Data, evaluada con un CVSS v4.0 de 10.0 (Crítico).
- CVE-2026-18886: Vulnerabilidad de control de acceso inadecuado (CWE-284) en el procesador de carga de imágenes de configuración del sistema, con un CVSS v4.0 de 10.0 (Crítico).
- CVE-2026-74820: Vulnerabilidad de inyección SQL (CWE-89) alcanzada mediante una cláusula dinámica de esquema
ORDER BY, evaluada con un CVSS v4.0 de 10.0 (Crítico). - CVE-2026-6876: Escape de sandbox (CWE-94, CWE-693, CWE-1284) en la Now Platform, evaluado con un CVSS v4.0 de 8.7 (Alto).
- CVE-2026-6875: Vulnerabilidad de ejecución remota de código en la plataforma de IA, con un CVSS v4.0 de 9.5 (Crítico).
¿Cómo funciona? (Análisis Técnico)
El análisis de los vectores de ataque revela una combinación de debilidades arquitectónicas en el procesamiento de entradas de usuario y la segregación de privilegios dentro del motor de la plataforma:
- Flujo de Entrada y Procesamiento de GraphQL (CVE-2026-18885): Las peticiones dirigidas al componente GraphQL Composite Data API no validan ni sanitizan adecuadamente las estructuras de datos complejas. Un atacante externo puede enviar consultas construidas maliciosamente para lograr la inyección y ejecución de código arbitrario en el contexto del servidor de la aplicación.
- Manipulación de Control de Acceso e Imágenes (CVE-2026-18886): El procesador de carga de imágenes del sistema carece de restricciones robustas previas a la autenticación. Esto permite que usuarios no autorizados creen o modifiquen registros en la instancia, derivando en una escalada de privilegios efectiva.
- Inyección SQL por Cláusulas Dinámicas (CVE-2026-74820): Al procesar operaciones de ordenamiento mediante el parámetro dinámico de esquema
ORDER BY, la plataforma concatena entradas de usuario no confiables directamente en las sentencias SQL ejecutadas contra la base de datos subyacente. - Escapes de Sandbox y Contextos Restringidos: Investigaciones previas sobre los componentes de IA y la plataforma (
CVE-2026-6875yCVE-2026-6876) han demostrado que las restricciones de los sandboxes lógicos pueden ser evadidas si existen fallas lógicas previas, permitiendo la ejecución de comandos a nivel de sistema o plataforma.
Sistemas / Entornos Afectados
Las vulnerabilidades impactan múltiples familias y versiones de ServiceNow, requiriendo actualizaciones específicas según el entorno de despliegue:
| CVE | Categoría (CWE) | Impacto | CVSS | Vector (resumido) |
|---|---|---|---|---|
| CVE-2026-18885 | CWE-94 (Code Injection) | Crítico | 10.0 | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H |
| CVE-2026-18886 | CWE-284 (Improper Access Control) | Crítico | 10.0 | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H |
| CVE-2026-74820 | CWE-89 (SQL Injection) | Crítico | 10.0 | AV:N/AC:L/AT:N/PR:N/VC:H/VI:H/VA:H |
| CVE-2026-6876 | CWE-94, CWE-693 (Sandbox Escape) | Alto | 8.7 | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H |
Las versiones afectadas de forma general incluyen ramas como Xanadu (anteriores a Patch 11 Hot Fix 7a), Yokohama (anteriores a Patch 12 Hot Fix 3b y Patch 13 Hot Fix 4), Zurich y Australia, según se detalla en el boletín oficial del fabricante.
Mitigación y Detección
Remediación
- Actualización Inmediata: Los clientes alojados en la nube por ServiceNow han recibido actualizaciones automáticas; sin embargo, los clientes autohospedados (on-premise o nubes privadas) y socios deben aplicar urgentemente los parches y parches calientes (hotfixes) publicados en el boletín de agosto.
- Revisión de Parches: Verificar que las versiones correspondientes a Xanadu, Yokohama, Zurich y Australia se encuentren en los niveles mínimos corregidos por el fabricante.
Detección
- Monitorear los registros de acceso y errores de la plataforma en búsqueda de solicitudes anómalas hacia endpoints de GraphQL y utilidades de carga de imágenes.
- Implementar reglas en WAF (Web Application Firewall) para inspeccionar cadenas de consulta sospechosas orientadas a la manipulación de cláusulas
ORDER BYy patrones de inyección de código.
Nota de Inteligencia Defensiva: La naturaleza preautenticada de las fallas de gravedad 10.0 implica que cualquier exposición pública de las instancias sin parchear puede ser aprovechada de forma remota sin requerir credenciales válidas previas.
Recapitulando
La revelación de tres vulnerabilidades con puntuación CVSS 10.0 en ServiceNow destaca la superficie de ataque crítica que representan las plataformas empresariales modernas basadas en IA y APIs complejas. Aunque ServiceNow ha desplegado mitigaciones automáticas para instancias alojadas, la responsabilidad recae fuertemente sobre los administradores de entornos autohospedados para aplicar los parches correspondientes y asegurar la integridad operacional de sus organizaciones.
Referencias
- Khandelwal, S. (2026). Three CVSS 10.0 ServiceNow Flaws Could Let Unauthenticated Attackers Execute Code and SQL. The Hacker News. https://thehackernews.com/2026/08/three-cvss-10-0-servicenow-flaws-could.html
- ServiceNow. (2026). Knowledge Base Article KB3152242: August Advisory for Security Updates. https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB3152242
- Searchlight Cyber. (2026). Smashing the ServiceNow Sandbox: Pre-Authentication Rce. https://www.slcyber.io/research/smashing-the-servicenow-sandbox-pre-authentication-rce
- National Vulnerability Database (NVD). CVE-2026-18885 Record. https://www.cve.org/CVERecord?id=CVE-2026-18885
- National Vulnerability Database (NVD). CVE-2026-18886 Record. https://www.cve.org/CVERecord?id=CVE-2026-18886
- National Vulnerability Database (NVD). CVE-2026-74820 Record. https://www.cve.org/CVERecord?id=CVE-2026-74820
- National Vulnerability Database (NVD). CVE-2026-6876 Record. https://www.cve.org/CVERecord?id=CVE-2026-6876
- National Vulnerability Database (NVD). CVE-2026-6875 Record. https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB3137947
