PoC público liberado para vulnerabilidade crítica de RCE no ServiceNow
PoC público liberado para vulnerabilidade crítica de RCE no ServiceNow. CVE-2026-6875 permite escape de sandbox e execução de código pré-autenticação. Patches disponíveis.
9 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a =servicenow.
PoC público liberado para vulnerabilidade crítica de RCE no ServiceNow. CVE-2026-6875 permite escape de sandbox e execução de código pré-autenticação. Patches disponíveis.
Pesquisa de bug bounty dispara alerta de segurança na ServiceNow, gerando falsos positivos e desafios para equipes de SOC.
ServiceNow divulga incidente de segurança onde falha em API permitiu acesso não autorizado a dados de clientes. Impacto na LGPD e medidas de mitigação para CISOs.
AppOmni descobriu a vulnerabilidade BodySnatcher (CVE-2025-12420) que permitia a impersonação de qualquer usuário via Now Assist e Virtual Agent API do ServiceNow, explorando tokens idênticos e auto-linking sem MFA. ServiceNow corrigiu e publicou KB2587317.
ServiceNow liberou correção para CVE-2025-12420, uma vulnerabilidade crítica (CVSS 9.3) na ServiceNow AI Platform que poderia permitir a um usuário não autenticado se passar por outro e executar ações arbitrárias. A empresa já aplicou patch; recomenda-se atualização imediata, revisão de privilégios e monitoramento de logs.
ServiceNow anunciou a aquisição da Armis por US$ 7,75 bilhões em dinheiro, segundo o SecurityWeek. O negócio foi confirmado após rumores e vem semanas depois de a Armis ter levantado US$ 435 milhões; detalhes sobre cronograma, integrações e impactos operacionais não foram divulgados na matéria.
Fontes do mercado relatam que a ServiceNow estaria em processo para adquirir a Veza, empresa de identity security, por cerca de US$1 bilhão. A Veza foi avaliada em mais de US$800 milhões após rodada Series D (US$108M). Detalhes contratuais e confirmação oficial ainda não foram divulgados.
Pesquisa da Appomni mostra que configurações padrão do Now Assist (ServiceNow) podem permitir ataques de prompt injection de segunda ordem, levando a CRUD em registros sensíveis e envio de e‑mails externos; ServiceNow atualizou documentação e equipes devem revisar configurações e ativar supervisão.
Pesquisadores da AppOmni demonstraram que configurações padrão do ServiceNow Now Assist permitem second‑order prompt injection via discovery agent‑to‑agent, potencialmente induzindo agentes a executar ações não autorizadas. Recomenda‑se revisão de permissões e restrição da descoberta agent‑to‑agent.