- Origen
- Múltiples fuentes: CSO Online, Beauceron Security, SOCRadar
- Fecha
- 2026-08-29T04:06:29.902763+00:00
- Resumen
- Según múltiples fuentes, ServiceNow ha lanzado parches para tres vulnerabilidades de máxima gravedad (CVE-2026-18885, CVE-2026-18886 y CVE-2026-74820) en su plataforma AI que permiten a atacantes ejecutar código arbitrario, realizar inyección SQL y escalar privilegios sin necesidad de interacción del usuario. Estas fallas afectan versiones Xanadu, Yokohama y Zurich, y podrían comprometer datos empresariales sensibles, permitiendo acceso, modificación y creación de información, así como movimientos laterales dentro de las redes corporativas. Además, se corrigió una vulnerabilidad de escape de sandbox (CVE-2026-6876) que posibilita ejecución remota con privilegios básicos. Aunque no se ha detectado explotación activa, expertos advierten que la accesibilidad sin autenticación y la baja complejidad de los ataques facilitan su explotación inmediata tras la divulgación. Se recomienda a las empresas verificar sus instancias, aplicar los parches urgentemente y revisar integraciones, APIs y cuentas privilegiadas para detectar posibles indicios de compromiso. La automatización mediante IA está acelerando la explotación de estas vulnerabilidades, por lo que es crucial reducir el tiempo entre la divulgación y la remediación, implementar controles estrictos de autenticación, validación de entradas y monitoreo de comportamiento anómalo. Estas vulnerabilidades evidencian la persistencia de fallos clásicos como la inyección SQL en plataformas modernas, subrayando la necesidad de mejorar la seguridad del código y los procesos de gestión de vulnerabilidades.