Retour au blog
CVESaaSenterprise

ServiceNow : trois failles CVSS 10.0, dont une injection GraphQL — les instances self-hosted doivent patcher seules

Publié le 2026-08-296 min de lectureCleanIssue

> En bref : L'advisory ServiceNow du 27 août 2026 corrige quatre failles dont trois notées 10.0 sur l'échelle CVSS — la note maximale. CVE-2026-18885 est une injection de code dans l'API GraphQL Composite Data qui permet à un utilisateur non authentifié d'exécuter du code arbitraire et d'accéder aux données de l'instance. CVE-2026-18886 est un défaut de contrôle d'accès dans le processeur d'upload d'images de configuration (escalade de privilèges sans authentification). CVE-2026-74820 est une injection SQL atteinte via un ORDER BY de schéma dynamique. S'y ajoute une sandbox escape (CVE-2026-6876, CVSS 8.7). Les instances hébergées par ServiceNow ont reçu le correctif automatiquement ; les instances self-hosted et celles gérées par des partenaires doivent appliquer les mises à jour elles-mêmes.

Les quatre failles en détail

  • CVE-2026-18885 (CVSS 10.0) — injection de code dans le GraphQL Composite Data API. Un attaquant non authentifié peut exécuter du code arbitraire dans l'instance et lire ou modifier ses données. C'est la faille la plus directe du lot : une API moderne, un endpoint public, aucun prérequis d'authentification.
  • CVE-2026-18886 (CVSS 10.0) — contrôle d'accès impropre dans le processeur d'upload d'images de configuration système. Un utilisateur non authentifié peut créer ou modifier des données de l'instance, ce qui se traduit par une escalade de privilèges.
  • CVE-2026-74820 (CVSS 10.0) — injection SQL via un ORDER BY construit dynamiquement à partir du schéma. Un attaquant non authentifié peut exécuter des requêtes SQL arbitraires contre la base sous-jacente de l'instance.
  • CVE-2026-6876 (CVSS 8.7) — évasion de sandbox dans la Now Platform permettant l'exécution de code arbitraire.
  • Les versions affectées couvrent les quatre familles de releases récentes : Xanadu (avant Patch 11 Hot Fix 7a), Yokohama (avant Patch 12 Hot Fix 3b et avant Patch 13 Hot Fix 4), Zurich et Australia avec leurs propres listes de hotfixes. Si vous gérez une instance self-hosted, la lecture de l'advisory côté éditeur est le seul moyen de savoir précisément où vous situer.

    Le contexte : une plateforme déjà sous tension

    Cet advisory fait suite à CVE-2026-6875, une sandbox escape pré-authentification publiée le 13 juillet après signalement de Searchlight Cyber. Quelques jours après, le cabinet Defused avait annoncé observer une exploitation en conditions réelles — avant de corriger : le payload capturé correspondait en fait au PoC publié par Searchlight, pas à une exploitation sauvage. ServiceNow a confirmé n'avoir « aucune preuve que cette activité concerne des instances que ServiceNow héberge ».

    Détail important pour prioriser : ServiceNow est sa propre autorité de numérotation (CNA), et depuis avril 2026 le NIST n'enrichit plus que les vulnérabilités présentes dans le catalogue KEV du CISA, celles touchant le logiciel fédéral ou celles désignées critiques. Au 28 août, aucune des quatre failles n'était dans le KEV — les notes 10.0 sont donc celles de l'éditeur, sans contre-évaluation indépendante pour l'instant. Cela ne change rien à la sévérité technique ; cela change la façon dont vos outils de priorisation vont (mal) classer ces CVE.

    Pourquoi ça vous concerne

    ServiceNow n'est pas qu'un outil ITSM : c'est aussi une plateforme de service RH (onboarding, demandes de congés, workflows employés) et de gestion de catalogues internes dans beaucoup de grandes organisations françaises. Une instance compromise concentre à la fois des données employés, des workflows d'approbation et des intégrations (connecteurs AD, SSO, webhooks vers d'autres SaaS). L'injection GraphQL non authentifiée est précisément le type de faille qu'un audit de surface API cherche : un endpoint moderne, exposé, dont la couche de résolution exécute plus de logique que son modèle d'autorisation n'en autorise.

    Ce qu'il faut faire

  • Appliquer les mises à jour de l'advisory du 27 août si vous exploitez une instance self-hosted ou partenaire — les instances SaaS hébergées sont déjà couvertes.
  • Vérifier l'exposition : votre interface ServiceNow est-elle joignable depuis Internet sans VPN ? C'est la première question à trancher, avant même le patch, parce qu'elle détermine la réalité du risque.
  • Contrôler les hotfixes déjà installés : les listes de versions affectées sont touffues (par famille de release et par branche de patch) ; une instance « à jour » sur un hotfix antérieur peut rester vulnérable.
  • Ne pas attendre un enrichissement NIST pour prioriser : sur les éditeurs CNA hors KEV, votre calendrier de patch doit suivre l'advisory constructeur, pas le flux CVE public.
  • La leçon plus large

    Trois failles à 10.0 dans une même release, toutes les trois exploitables sans authentification, sur des composants aussi différents qu'une API GraphQL, un upload de configuration et une clause SQL : c'est le signe d'une revue de sécurité d'ensemble, pas de corrections isolées. Pour les équipes qui s'appuient sur des plateformes SaaS d'infrastructure (ITSM, HR service delivery, ESM), la question de fond reste la même : qui audite l'instance, sa configuration et ses endpoints exposés — pas seulement le logiciel de l'éditeur, mais ce que vous en avez fait.

    Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Articles liés

    Trois analyses proches pour continuer la lecture sur la meme surface de risque.

    CVEMSP

    PaperCut NG/MF : deux zero-days enchaînés pour une RCE non authentifiée, des patchs incomplets et une échéance CISA

    Les failles du logiciel de gestion d'impression PaperCut sont exploitées en attaques réelles : contournement d'authentification (CVE-2026-81578) puis class loading dynamique non sécurisé (CVE-2026-82078) mènent à une exécution de code Java arbitraire sans compte. Deux patchs d'urgence successifs, des patch bypasses déjà identifiés sur la dernière version, et une entrée au catalogue KEV du CISA avec échéance au 14 septembre 2026.

    2026-08-31 · 7 min de lecture
    CVEenterprise

    N-able N-central CVE-2026-18577 : serveurs MSP détournés via auth bypass, persistance par tunnels Cloudflare

    Un contournement d'authentification (CVE-2026-18577) dans la plateforme RMM N-central de N-able a permis à des attaquants de gagner un accès administratif à distance et d'atteindre les endpoints clients. Ils ont enregistré des tunnels Cloudflare comme services Windows pour un accès persistant qui évite les firewalls. Le premier correctif était incomplet. Corrigé dans le build 2026.3.1.7.

    2026-08-03 · 6 min de lecture
    CVEransomware

    Cl0p + PTC Windchill/FlexPLM CVE-2026-12569 : une chaîne ransomware sur le PLM enterprise

    Des affiliés Cl0p enchaînent une info-disclosure pre-auth dans le WSDL FlexPLM avec une faille server-side dans la servlet de login Windchill pour obtenir une RCE non authentifiée (CVE-2026-12569, CVSS 9.3) sur les instances PTC exposées à Internet, déposer des webshells JSP et stager des données d'ingénierie pour double extortion.

    2026-07-25 · 6 min de lecture

    Sources

    Rédigé par CleanIssue
    Revu le 2026-08-29

    Services associés

    Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit