ServiceNow corrigió tres vulnerabilidades críticas con la puntuación máxima de gravedad (10 sobre 10) en su plataforma de IA, que un atacante podría explotar sin necesitar contraseña ni interacción de ningún usuario.
⏱️ En 30 segundos
- ServiceNow parchó cuatro vulnerabilidades: tres críticas (CVSS 10/10) y una de severidad alta (CVSS 8.7).
- Ninguna de las tres críticas requiere autenticación ni interacción del usuario, y las tres se pueden explotar con ataques de baja complejidad.
- La empresa ya aplicó los parches en sus instancias alojadas (cloud) y publicó “hotfixes” para las instancias autoalojadas de las versiones Xanadu, Yokohama, Zurich y Australia.
Qué encontraron exactamente
La primera falla crítica, identificada como CVE-2026-18885, permite a un atacante ejecutar código arbitrario dentro de la plataforma ServiceNow bajo ciertas circunstancias, lo que podría darle acceso para modificar datos de la empresa. La segunda, CVE-2026-18886, es un problema de control de acceso indebido que permitiría crear o modificar datos y elevar privilegios dentro del sistema.
La tercera, CVE-2026-74820, es una inyección SQL: una técnica que permite a un atacante enviar comandos directamente a la base de datos que sostiene la plataforma, para acceder o alterar información más allá de lo previsto. ServiceNow confirmó que ninguna de las tres necesita que el atacante tenga una cuenta válida ni que un usuario haga clic en algo, lo que las hace especialmente peligrosas.
La cuarta falla: escape de sandbox
Además de las tres críticas, ServiceNow corrigió una cuarta vulnerabilidad de severidad alta (CVE-2026-6876, CVSS 8.7) que permite un “escape de sandbox”. Un sandbox es un entorno aislado donde el software se ejecuta de forma controlada, sin poder afectar el resto del sistema; “escapar” de él significa que un atacante logra salir de ese entorno restringido y obtener más acceso del que debería tener dentro de la plataforma Now.
Por qué esto le importa a las empresas que usan ServiceNow
ServiceNow es una plataforma que muchas empresas grandes usan para gestionar recursos humanos, incorporación de proveedores y aprobaciones financieras, entre otros procesos internos. Según Jason Brown, director de operaciones contra el fraude de iCOUNTER, las organizaciones que gestionan su propia instancia (autoalojada, en lugar de la versión en la nube de ServiceNow) deben encontrar, programar y aplicar el parche por su cuenta, un proceso que en muchas empresas toma semanas en lugar de días.
Brown advirtió que ese período entre la publicación de la falla y la aplicación real del parche es exactamente la ventana que buscan los atacantes, porque saben que ahí es donde está el acceso fácil.
📌 También te puede interesar: Malware roba sesiones de Claude y consume los planes pagados de sus usuarios
🚦 Verificador: ¿tu instancia de ServiceNow está en riesgo?
Conclusión
Que una vulnerabilidad no requiera contraseña ni clic de un usuario es la peor combinación posible: significa que un atacante con un exploit funcional puede intentarlo directamente contra miles de instancias expuestas en internet, sin depender de que alguien cometa un error. Para cualquier empresa que administre su propia instancia de ServiceNow, la recomendación de los expertos es clara: tratar este parche como urgente y no esperar al ciclo normal de mantenimiento.
Fuentes consultadas: SecurityWeek, “ServiceNow Patches 3 Critical Code Injection Vulnerabilities” (31 de agosto de 2026).
