Vulnérabilité critique dans ServiceNow AI Platform
.png)
Produits concernés
• ServiceNow AI Platform / Now Platform, branche Xanadu antérieure à Patch 11 Hot Fix 7a
• ServiceNow AI Platform / Now Platform, branche Yokohama antérieure à Patch 12 Hot Fix 3b
• ServiceNow AI Platform / Now Platform, branche Yokohama (Patch 13) antérieure à Patch 13 Hot Fix 4
• ServiceNow AI Platform, branche Zurich, versions antérieures à Patch 12
• ServiceNow AI Platform, branche Australia, versions antérieures à Patch 5
Prérequis
• Accès réseau à l'instance ServiceNow
Risques
• Exécution de code arbitraire
• Prise de contrôle complète du système
• Exfiltration de données sensibles
• Élévation de privilèges
• Compromission des identités
Résumé
Trois vulnérabilités critiques de score CVSS maximal (10.0) affectant la plateforme ServiceNow AI Platform (Now Platform) ont été publiées par l'éditeur le 27 août 2026.
• CVE-2026-18885 : une vulnérabilité d'injection de code dans l'API GraphQL Composite Data permet à un attaquant distant non authentifié d'exécuter du code arbitraire sur l'instance et d'accéder aux données ou de les modifier au-delà des permissions prévues.
• CVE-2026-18886 : une vulnérabilité de contrôle d'accès incorrect permet à un attaquant distant non authentifié de créer ou de modifier des données de l'instance, pouvant conduire à une élévation de privilèges.
• CVE-2026-74820 : une vulnérabilité d'injection SQL permet à un attaquant distant non authentifié d'exécuter des instructions SQL arbitraires au sein de la base de données sous-jacente.
Les trois vulnérabilités sont exploitables sans authentification, sans interaction utilisateur, et via une complexité d'attaque faible.
ServiceNow indique avoir déjà déployé la mise à jour de sécurité sur l'ensemble des instances hébergées (cloud) de manière automatique. Les partenaires et clients en environnement self-hosted doivent appliquer la mise à jour eux-mêmes.
L’éditeur indique n'avoir connaissance d'aucune exploitation active de ces vulnérabilités à ce jour. Étant donné que la plateforme ServiceNow est utilisée par la grande majorité des grandes entreprises pour des processus métier critiques (ITSM, RH, sécurité), et le profil de ces failles (non authentifié, impact maximal), une exploitation à court terme reste plausible.
Étant donné le risque associé, nous préconisons de corriger ces vulnérabilités sans plus attendre pour toute instance ServiceNow self-hosted ou gérée par un partenaire.
Solutions
Détection de la compromission :
Afin de vérifier si votre instance ServiceNow est compromise, vous pouvez :
• Auditer les journaux d'accès à l'API GraphQL Composite Data à la recherche de requêtes anormales ou de tentatives d'injection de code.
• Vérifier l'historique des créations et modifications de données de configuration système, en particulier autour du processeur de téléchargement d'images, à la recherche d'activités non justifiées.
• Auditer les journaux de base de données à la recherche de requêtes SQL anormales.
• Vérifier les journaux de privilèges et de comptes pour détecter toute élévation de privilèges non autorisée.
Aucun indicateur de compromission public n'est disponible à l'heure de l'émission de ce bulletin.
Remédiation
Mettre à jour vers la version corrigée correspondant à la branche utilisée :
• Xanadu : Patch 11 Hot Fix 7a ou ultérieure
• Yokohama : Patch 12 Hot Fix 3b ou ultérieure, ou Patch 13 Hot Fix 4 ou ultérieure
• Zurich : Patch 12 et versions supérieures
• Australia : Patch 5 et versions supérieures
Les clients inscrits au ServiceNow Patching Program ont reçu la mise à jour automatiquement sur leurs instances hébergées. Les autres doivent comparer leur version installée à la liste publiée par ServiceNow et appliquer la mise à jour manuellement.
Mitigation
Aucune mitigation officielle n'est disponible en dehors de la mise à jour. En attendant l'application du correctif, il est recommandé de restreindre autant que possible l'exposition réseau de l'instance ServiceNow et de renforcer la surveillance des accès à l'API GraphQL Composite Data.

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

