← Voltar ao blog

Falhas críticas no ServiceNow expõem organizações a ataques remotos

Três vulnerabilidades críticas na Plataforma de IA do ServiceNow podem permitir que invasores não autenticados executem código e realizem injeção SQL. Patches estão disponíveis, mas exigem implantação imediata.

TL;DR

  • A ServiceNow lançou patches para quatro falhas de segurança em sua Plataforma de IA
  • Três vulnerabilidades obtiveram pontuação CVSS 10,0, a classificação de gravidade mais alta
  • Invasores não autenticados poderiam explorar essas falhas remotamente
  • Patches foram implantados automaticamente nas instâncias hospedadas
  • Clientes auto-hospedados devem aplicar manualmente as atualizações para evitar exposição

A ServiceNow abordou múltiplas vulnerabilidades de segurança críticas em sua Plataforma de IA que poderiam permitir que atacantes remotos comprometessem sistemas sem autenticação. As falhas, descobertas em softwares corporativos amplamente utilizados, destacam os riscos contínuos enfrentados por organizações que dependem de plataformas de terceiros para operações comerciais críticas.

A empresa agiu rapidamente para implantar correções em suas instâncias hospedadas, ao mesmo tempo em que fornecia atualizações para parceiros e clientes auto-hospedados. No entanto, organizações que executam suas próprias implantações devem tomar medidas imediatas para aplicar as correções e proteger seus ambientes contra possíveis explorações.

Detalhes das Vulnerabilidades

  • Quatro falhas de segurança totais foram identificadas na Plataforma de IA da ServiceNow
  • Três vulnerabilidades receberam a pontuação máxima CVSS de 10,0
  • As falhas críticas podem ser exploradas por invasores não autenticados
  • Os impactos potenciais incluem execução remota de código e ataques de injeção SQL
  • Certas configurações tornam os sistemas mais vulneráveis a esses vetores de ataque

Correção e Implantação

  • A ServiceNow lançou atualizações de segurança para todas as versões afetadas
  • Instâncias hospedadas receberam implantação automática de patches do fornecedor
  • Parceiros e clientes auto-hospedados receberam pacotes de atualização
  • Organizações usando implantações auto-hospedadas devem aplicar manualmente os patches
  • É necessária uma ação imediata para prevenir tentativas de exploração potenciais

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falhas críticas no ServiceNow expõem organizações a ataques remotos — Agent Breach Blog | Agent Breach