Cibersegurança Aug 31, 2026Adicionar aos favoritos

Três vulnerabilidades distintas, cada uma com pontuação CVSS máxima de 10.0, permitem que qualquer pessoa na Internet execute código em seus servidores ServiceNow sem qualquer autenticação. Uma situação de extrema urgência para as milhares de organizações que utilizam a plataforma.
Três vulnerabilidades distintas foram recentemente reveladas no ServiceNow, a plataforma de gerenciamento de serviços de TI implantada em milhares de organizações em todo o mundo. Todas elas receberam a pontuação máxima CVSS de 10.0/10 e permitem Remote Code Execution (RCE) sem autenticação prévia — o que a comunidade de segurança chama de "pre-auth RCE", o cenário mais temido.
Um atacante na Internet pode executar código arbitrário em seus servidores ServiceNow sem possuir nenhuma conta na plataforma. As três falhas afetam componentes diferentes: vários vetores de exploração coexistem.
O ServiceNow não é uma ferramenta de nicho: é uma das plataformas ITSM mais implantadas no mundo, presente em grandes empresas, órgãos governamentais, hospitais e bancos. Ela gerencia tickets de TI, ativos, fluxos de trabalho de RH, conformidade — e muitas vezes contém dados sensíveis (credenciais, informações de RH, configurações do sistema), além de estar bem conectada à infraestrutura interna.
Um RCE no ServiceNow significa potencialmente: acesso a dados sensíveis armazenados, movimentação lateral para o restante da rede, persistência de longo prazo difícil de detectar (sem logs de autenticação comprometida). O ServiceNow se junta ao Citrix, Ivanti e MOVEit no panteão pouco invejável das plataformas empresariais amplamente exploradas após a publicação de uma CVE.
Grupos de ransomware escaneiam ativamente esses alvos nas horas seguintes à publicação. Instâncias não atualizadas são comprometidas rapidamente.
Os detalhes de exploração permanecem parcialmente não divulgados — um prazo clássico de divulgação responsável. O que é estabelecido: as falhas afetam endpoints acessíveis sem autenticação (APIs, interfaces de gerenciamento) e levam à execução no lado do servidor com privilégios elevados. Três componentes distintos são afetados, o que multiplica as superfícies potenciais de ataque.
Ações imediatas
- Aplique os patches do ServiceNow imediatamente — consulte o Security Advisory oficial no portal de suporte. Prioridade absoluta P0.
- Avalie a exposição da rede: sua instância é acessível pela Internet sem VPN? Se sim, implemente WAF e restrição de acesso à rede com urgência, mesmo antes do patch.
- Audite os logs de acesso recentes: requisições em endpoints não autenticados, códigos 200 inesperados em rotas de API, requisições volumosas anormais.
- Procure por IOCs: novos arquivos nos diretórios da aplicação, processos inesperados, conexões de saída para IPs desconhecidas.
- Trate a instância como potencialmente comprometida se ela esteve exposta e não atualizada nos últimos dias — realize forense antes de reiniciar em produção.
- Alerte o CISO: trata-se de uma resposta a incidente, não de uma manutenção programável.
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.
RCE sur plateformes enterprise SaaS 2026