In der KI-Plattform von ServiceNow wurde eine SQL-Injection-Schwachstelle behoben. Der Fehler erlaubt es, über manipulierte Eingaben eigene SQL-Anweisungen in die Datenbankabfragen der Instanz einzuschleusen. Unter bestimmten Voraussetzungen ist dazu keinerlei Anmeldung erforderlich: Auch ein unauthentifizierter Nutzer kann beliebige SQL-Befehle gegen die zugrunde liegende Datenbank der Instanz ausführen. Dadurch lassen sich Daten auslesen oder verändern, auf die der Zugreifende eigentlich keinen Zugriff haben dürfte – die vorgesehenen Berechtigungsgrenzen der Instanz werden also umgangen. Betroffen sind sowohl vom Hersteller gehostete als auch selbst betriebene Installationen; für gehostete Instanzen wurde die Korrektur bereits eingespielt, Partner und Kunden mit eigenem Betrieb erhielten die Aktualisierung zur eigenen Installation. Eine missbräuchliche Ausnutzung ist dem Hersteller nach eigenen Angaben bislang nicht bekannt.
CVE-2026-74820
10
CRITICAL
CVSS Basis-Score
Beschreibung