In der ServiceNow-Plattform wurde eine Schwachstelle vom Typ Code Injection behoben. Der Fehler erlaubt es unter bestimmten Umständen einem nicht angemeldeten Benutzer, eigenen Programmcode in die Plattform einzuschleusen und dort ausführen zu lassen. Da keine Authentifizierung nötig ist, entfällt die sonst übliche Hürde gültiger Zugangsdaten. In der Folge kann der Angreifer auf Daten der betroffenen Instanz zugreifen oder diese verändern – und zwar über den Rahmen hinaus, der für ihn vorgesehen wäre. Betroffen sind sowohl vom Hersteller gehostete Instanzen als auch Installationen, die Kunden oder Partner selbst betreiben. Für die gehosteten Umgebungen hat der Hersteller ein Sicherheitsupdate eingespielt, für selbst betriebene Instanzen wurde die Korrektur bereitgestellt. Eine böswillige Ausnutzung ist dem Hersteller nach eigenen Angaben bislang nicht bekannt.
CVE-2026-18885
10
CRITICAL
CVSS Basis-Score
Beschreibung