Trois vulnérabilités critiques (CVSS 10.0) dans ServiceNow permettent l'exécution de code et de requêtes SQL sans authentification
ServiceNow a corrigé quatre vulnérabilités affectant sa plateforme AI, dont trois notées 10.0 sur l'échelle CVSS. Ces failles, exploitables sans authentification dans certaines conditions, permettent l'exécution de code arbitraire et de requêtes SQL. Les correctifs ont été déployés sur les instances hébergées et fournis aux partenaires ainsi qu'aux clients auto-hébergés. Les organisations utilisant ServiceNow doivent appliquer ces mises à jour sans délai.
Une application web critique comme ServiceNow expose les entreprises à des risques d'intrusion directe si les correctifs ne sont pas appliqués rapidement. Un audit offensif (RAID/SENTINELLE) permet de vérifier l'application des patches et de tester la résilience face à des attaques exploitant ces vulnérabilités avant qu'elles ne soient corrigées.
