Redactie - 28 augustus 2026

Kritieke AI- en platformlekken bij ServiceNow gedicht

Softwaregigant ServiceNow heeft patches uitgebracht voor een serie ernstige beveiligingslekken in zijn enterprise-platform. Onder de gedichte lekken bevinden zich drie kritieke kwetsbaarheden die specifiek betrekking hebben op het AI-platform van de leverancier. Onbevoegde gebruikers konden onder bepaalde omstandigheden willekeurige code of SQL-commando's uitvoeren en zo toegang krijgen tot gevoelige bedrijfsdata.

Kritieke AI- en platformlekken bij ServiceNow gedicht image

De kwetsbaarheden (geregistreerd onder CVE-2026-6876, CVE-2026-18885, CVE-2026-18886 en CVE-2026-74820) werden ontdekt via het interne onderzoeks- en 'responsible disclosure'-programma van ServiceNow. Nadat het bedrijf de beveiligingsupdates had uitgerold, werden de details deze week officieel openbaar gemaakt.

Kritieke AI-kwetsbaarheden

Volgens de CVSS v4.0-risicobeoordeling vallen drie van de vier ontdekte lekken in de hoogste risicocategorie ('critical'). Het gaat hierbij om twee code-injectie-kwetsbaarheden en een SQL-injectielek binnen het ServiceNow AI-platform.

Via deze AI-gerelateerde kwetsbaarheden kon een ongeauthenticeerde aanvaller van buitenaf willekeurige code laten uitvoeren, beheerdersrechten overnemen (privilege escalation) of directe database-opdrachten uitvoeren. Hierdoor ontstond het risico dat kwaadwillenden platformgegevens van organisaties konden inzien, aanpassen of wissen.

Naast de drie AI-lekken verielp ServiceNow ook een hoog-risico 'sandbox escape'-probleem in het Now Platform (CVE-2026-6876), waarmee eveneens willekeurige code kon worden uitgevoerd buiten de afgeschermde omgeving.

Directe actie voor self-hosted klanten

ServiceNow benadrukt dat klanten die deelnemen aan het automatische ServiceNow Patching Programmatic-updatetraject de benodigde hotfixes en patches reeds hebben ontvangen. De updates zijn doorgevoerd in diverse ondersteunde releases, waaronder Xanadu, Yokohama, Zurich en Australia.

Organisaties die gebruikmaken van een 'self-hosted' of lokaal geïnstalleerde omgeving worden dringend geadviseerd om hun instantieversies direct te verifiëren en de beschikbare beveiligingsupdates voor hun specifieke release zo snel mogelijk toe te passen.

Fundaments BW + BN TechEx Europe BW +BN
Ingram Micro EXPERIENCE 2026