ServiceNow waarschuwt voor drie kritieke lekken in het ServiceNow AI Platform. Het bedrijf publiceerde donderdag een beveiligingsadvies en bracht meteen updates uit. Alle drie de kwetsbaarheden krijgen de hoogst mogelijke ernstscore. Aanvallers misbruiken de fouten voor code-injectie, SQL-injectie en het verhogen van rechten. ServiceNow beveiligde zijn eigen cloudomgeving inmiddels volledig. Klanten die het platform zelf beheren, moeten wel zelf actie ondernemen. Zij blijven kwetsbaar zolang zij de patches uitstellen. Het platform draait bij duizenden grote organisaties over de hele wereld. Daarom weegt dit nieuws zwaar voor beheerders, IT-managers en securityteams. Een enkele niet-bijgewerkte omgeving vormt namelijk al een bruikbaar startpunt voor aanvallers. Beveiligingsonderzoekers noemen deze combinatie van lekken dan ook opvallend zwaar.
Het ServiceNow AI Platform heette eerder het Now Platform. Het bedrijf levert de software als Platform-as-a-Service voor zakelijke klanten. Organisaties bouwen er workflows mee en verweven kunstmatige intelligentie in hun dagelijkse processen. Denk aan meldingen van storingen, aanvragen van personeel en goedkeuringen van inkoop. Volgens ServiceNow draaien er ruim 100.000 zakelijke AI-toepassingen op het platform. Ook gebruikt 85 procent van alle Fortune 500-bedrijven de software. Die enorme schaal maakt het platform een aantrekkelijk doelwit voor criminelen. Eén lek raakt immers meteen een zeer grote groep bedrijven. Bovendien bewaart zo’n platform vaak uiterst gevoelige bedrijfsgegevens. Personeelsdossiers, klantinformatie en interne incidentmeldingen staan er vrijwel altijd in. Een geslaagde aanval levert een crimineel dus in korte tijd veel waardevolle informatie op.
De eerste kwetsbaarheid draagt het kenmerk CVE-2026-18885. Via dit lek voeren aanvallers willekeurige code uit op het platform. Zij nemen daarmee in feite de controle over een omgeving over. Het tweede lek, CVE-2026-18886, ontstaat eveneens door een fout in de verwerking van code. Aanvallers verhogen daarmee hun rechten binnen een bestaande omgeving. Het derde lek kreeg het kenmerk CVE-2026-74820 en betreft SQL-injectie. Daarmee lezen of wijzigen kwaadwillenden gegevens in een instance. ServiceNow dichtte donderdag ook een vierde lek met een hoge ernstscore. Deze fout, CVE-2026-6876, laat een aanvaller ontsnappen uit de sandbox. Wie al beperkte rechten bezit, voert daarna op afstand code uit op het systeem. Samen vormen deze vier fouten een gevaarlijke reeks voor kwetsbare installaties.
De drie kritieke lekken vallen vooral op door hun lage drempel. Aanvallers hebben namelijk geen account en geen geldige inloggegevens nodig. Ook vraagt het misbruik weinig technische kennis of voorbereiding. Bovendien hoeft een medewerker niets te doen, zoals klikken op een link of bijlage. Die combinatie maakt geautomatiseerde aanvallen op grote schaal realistisch. Zodra iemand een werkende exploit deelt, groeit het misbruik doorgaans razendsnel. ServiceNow ziet op dit moment nog geen kwaadaardig misbruik van deze lekken. Toch dringt het bedrijf nadrukkelijk aan op snelle actie. Beheerders installeren daarom het beste direct de juiste patch of upgrade. Uitstel geeft aanvallers simpelweg meer tijd om kwetsbare systemen op internet te vinden.
ServiceNow publiceerde daarnaast een overzicht met alle veilige versies. Die lijst bestrijkt de releases Xanadu, Yokohama, Zurich en Australia. Voor Xanadu geldt Patch 11 Hot Fix 7a als veilige versie. Yokohama-klanten stappen over op Patch 12 Hot Fix 3b of Patch 13 Hot Fix 4. Zurich kent de meeste varianten, van Patch 7b Hot Fix 3 tot en met Patch 12. Australia-gebruikers kiezen onder meer Patch 2 Hot Fix 3, Patch 4 of Patch 5. Beheerders controleren dus eerst hun eigen versienummer nauwkeurig. Daarna kiezen zij de bijbehorende hotfix uit het overzicht. Wie ver achterloopt, upgradet beter meteen naar een volledig gepatchte release. Plan die stap bij voorkeur binnen een strak omschreven onderhoudsvenster.
Aanvallers richten hun pijlen al langer op ServiceNow. Twee jaar geleden combineerden criminelen drie lekken in dezelfde software. Zij gebruikten openbare exploits voor CVE-2024-4879, CVE-2024-5178 en CVE-2024-5217. Daarmee braken zij in bij private bedrijven en overheidsinstanties wereldwijd. Die aanvallen draaiden vooral om diefstal van gegevens. Ook dit jaar bleef het onrustig rond het platform. In juli meldde dreigingsspecialist Defused actief misbruik van CVE-2026-6875. Dat kritieke lek maakte een sandbox-ontsnapping mogelijk zonder inloggegevens. Vorige maand informeerde ServiceNow zijn klanten bovendien over een beveiligingsincident. Onderzoekers benaderden toen via een kwetsbaar API-eindpunt gegevens uit klantomgevingen, volledig zonder authenticatie. Die geschiedenis verklaart de nadruk op snelle updates.
De boodschap voor organisaties klinkt daarom helder en urgent. Wacht niet op bewijs van misbruik, maar installeer de updates nu. Zeker zelfgehoste omgevingen verdienen op korte termijn aandacht van de beheerder. Controleer daarnaast de logbestanden op verdachte activiteit rond het platform. Let vooral op onverwachte databasequery’s, nieuwe beheeraccounts en vreemde inlogpogingen. Beperk verder de toegang tot beheerinterfaces vanaf het open internet. Zo verkleint u het aanvalsoppervlak van uw omgeving aanzienlijk. Bespreek dit nieuws tot slot met uw leverancier of beheerpartij. Vraag concreet naar de geplande datum van de patchronde. Leg die afspraak daarna kort schriftelijk vast. Een korte controle vandaag voorkomt namelijk een lange herstelperiode na een inbraak.