Teils kritische Sicherheitslücken in ServiceNow
- Sicherheitshinweis
© Adobe Stock
Patches beheben Lücken
Das Unternehmen ServiceNow veröffentlichte am 1. September 2026 eine Warnmeldung zu den folgenden kritischen Sicherheitslücken in seiner Plattform ServiceNow:
-
CVE-2026-18885 (EUVD-2026-67219) mit maximalem CVSS-Score 10/10 ermöglicht Angreifenden über eine Code-Injektion, beliebige Programmbefehle auszuführen und Daten einzusehen oder zu verändern.
-
CVE-2026-18886 (EUVD-2026-67220) mit maximalem CVSS-Score 10/10 ermöglicht Angreifenden, Daten zu manipulieren und dadurch höhere Benutzerrechte zu erlangen.
-
CVE-2026-74820 (EUVD-2026-67221) mit maximalem CVSS-Score 10/10 ermöglicht Angreifenden SQL Injection.
-
CVE-2026-6876 (EUVD-2026-67218) mit maximalem CVSS-Score 10/10 ermöglicht eine Sandbox-Escape. Dadurch können Angreifende Schadcode außerhalb der vorgesehenen Sandbox ausführen und Zugriff auf Systeme erlangen.
ServiceNow stellt für zahlreiche Versionen der gleichnamigen Plattform Patches bereit, die die genannten Lücken schließen.
Empfehlung
Installieren Sie umgehend und je nach Konfiguration einen der von ServiceNow bereitgestellten Patches. Eine Liste der verfügbaren Patches finden Sie in der unten verlinkten Warnmeldung von ServiceNow.
Weitere Informationen
Warnmeldung von ServiceNow (engl.)
Schwachstellenmeldung der ENISA zu CVE-2026-18885 (engl.)
Schwachstellenmeldung der ENISA zu CVE-2026-18886 (engl.)
Schwachstellenmeldung der ENISA zu CVE-2026-74820 (engl.)
Schwachstellenmeldung der ENISA zu CVE-2026-6876 (engl.)