Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity August 29, 2026

ServiceNow Sicherheitslücken: Drei CVSS-10.0-Lücken in der AI Platform

Drei ServiceNow Sicherheitslücken mit CVSS 10.0 treffen die AI Platform: Code Injection, Rechteausweitung und SQL Injection – alle unauthentifiziert ausnutzbar. Was du jetzt prüfen solltest.

ServiceNow Sicherheitslücken: Drei CVSS-10.0-Lücken in der AI Platform

Drei ServiceNow Sicherheitslücken mit dem Höchstwert CVSS 10.0 betreffen die ServiceNow AI Platform. Alle drei lassen sich laut Hersteller „unter bestimmten Umständen“ von unauthentifizierten Angreifern ausnutzen. Die Einträge im NVD wurden am 27. August 2026 veröffentlicht, der Sammel-Patch steckt im ServiceNow-Artikel KB3152242.

Diese drei ServiceNow Sicherheitslücken stecken dahinter

  • CVE-2026-18885 – Code Injection: Ein unauthentifizierter Nutzer kann beliebigen Code auf der Plattform ausführen und dabei auf Instanzdaten zugreifen oder sie verändern.
  • CVE-2026-18886 – fehlerhafte Zugriffskontrolle: Erlaubt das Anlegen oder Verändern von Instanzdaten über das vorgesehene Maß hinaus – im Ergebnis eine Rechteausweitung.
  • CVE-2026-74820 – SQL Injection: Erlaubt beliebige SQL-Anweisungen gegen die darunterliegende Datenbank der Instanz.

ServiceNow hat die gehosteten Instanzen selbst aktualisiert und die Updates an Partner sowie an Kunden mit eigenem Betrieb weitergegeben. Der Hersteller schreibt, ihm sei „derzeit keine bösartige Ausnutzung gegen ServiceNow-Instanzen bekannt“. KB3152242 deckt neben den drei Höchstwertungen zusätzlich CVE-2026-6876 ab.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Warum 10.0 hier wirklich 10.0 bedeutet

Alle drei Lücken tragen denselben CVSS-4.0-Vektor: über das Netz erreichbar, geringe Angriffskomplexität, keine Rechte, keine Nutzerinteraktion. Entscheidend ist der zweite Teil des Vektors – die Auswirkung auf nachgelagerte Systeme ist ebenfalls als hoch bewertet. Übersetzt: Der Schaden endet nicht an der Instanzgrenze, sondern reicht in die angebundenen Systeme hinein. Genau dafür wurde CVSS 4.0 um diese Metriken erweitert, und genau deshalb ist diese 10.0 kein Rundungsartefakt.

Was das für dich bedeutet

ServiceNow ist in vielen Organisationen weit mehr als ein Ticketsystem. Dort hängen CMDB, Onboarding- und Offboarding-Workflows, Genehmigungsprozesse und – aus meiner Perspektive der springende Punkt – Integrationen ins Identity-Umfeld. Wer eine ServiceNow-Instanz betreibt, betreibt in der Praxis fast immer auch Integrationskonten, die gegen Active Directory oder Entra ID arbeiten und dort mehr dürfen, als jemand jemals dokumentiert hat.

Vor diesem Hintergrund ist die SQL-Injection die unangenehmste der drei Lücken. Vollzugriff auf die Instanzdatenbank heißt: gespeicherte Zugangsdaten, Integrationsgeheimnisse und die komplette Abbildung deiner Infrastruktur in einem Rutsch. Das ist kein Ticketsystem-Problem mehr, das ist ein Identity-Problem.

Der zweite Punkt betrifft ein verbreitetes Missverständnis: „Wir sind in der Cloud, ServiceNow patcht das schon.“ Für die gehostete Instanz stimmt das. Für Partner-Deployments und selbst betriebene Installationen stimmt es nicht – dort ist das Einspielen deine Aufgabe. Und die MID-Server, die zwischen Instanz und internem Netz vermitteln, gehören ohnehin dir. Ein Blick in die eigene Patch-Kette lohnt sich also unabhängig vom Betriebsmodell.

Was du jetzt konkret tun solltest

  • Patch-Stand abgleichen: Release und Patch-Level der Instanz gegen KB3152242 prüfen. Bei gehosteten Instanzen bestätigen lassen, wann das Update eingespielt wurde – nicht annehmen.
  • Selbst betriebene Instanzen und Partner-Deployments sofort einplanen. Bei Höchstwertung ohne Authentifizierung ist ein Wartungsfenster in zwei Wochen kein Plan.
  • Integrationskonten inventarisieren: Welches Konto darf was in AD, Entra ID, Netzwerk und Cloud? Alles, was seit Jahren „historisch gewachsen“ ist, ist jetzt ein Kandidat für Rechteabbau.
  • Erreichbarkeit prüfen: IP-Einschränkungen und Zugriffskontrolllisten sind bei unauthentifiziert ausnutzbaren Lücken die einzige wirksame Zwischenschicht.
  • Logs zurückschauen: Auffällige unauthentifizierte Anfragen und unerwartete Datensatzänderungen sind hier die relevanten Signale.

Dass der Hersteller aktuell keine Ausnutzung sieht, ist eine Momentaufnahme. Im Juli sah das bei ServiceNow anders aus: Damals wurde CVE-2026-6875 als Pre-Auth-RCE aktiv ausgenutzt. Der Abstand zwischen Advisory und Exploit ist bei dieser Produktklasse erfahrungsgemäß kurz.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden