ServiceNow: três CVE com pontuação 10.0, execução remota de código sem autenticação - atualize urgentemente

Seguimento do caso : RCE sur plateformes enterprise SaaS 2026· Episódio 1/2

Cibersegurança Aug 31, 2026Adicionar aos favoritos

ServiceNow: três CVE com pontuação 10.0, execução remota de código sem autenticação - atualize urgentemente

Três vulnerabilidades distintas, cada uma com pontuação CVSS máxima de 10.0, permitem que qualquer pessoa na Internet execute código em seus servidores ServiceNow sem qualquer autenticação. Uma situação de extrema urgência para as milhares de organizações que utilizam a plataforma.

ServiceNow: três CVE com pontuação 10.0, execução remota de código sem conta - atualize urgentemente

O que está acontecendo

Três vulnerabilidades distintas foram recentemente reveladas no ServiceNow, a plataforma de gerenciamento de serviços de TI implantada em milhares de organizações em todo o mundo. Todas elas receberam a pontuação máxima CVSS de 10.0/10 e permitem Remote Code Execution (RCE) sem autenticação prévia — o que a comunidade de segurança chama de "pre-auth RCE", o cenário mais temido.

Um atacante na Internet pode executar código arbitrário em seus servidores ServiceNow sem possuir nenhuma conta na plataforma. As três falhas afetam componentes diferentes: vários vetores de exploração coexistem.

Por que o ServiceNow é um alvo crítico

O ServiceNow não é uma ferramenta de nicho: é uma das plataformas ITSM mais implantadas no mundo, presente em grandes empresas, órgãos governamentais, hospitais e bancos. Ela gerencia tickets de TI, ativos, fluxos de trabalho de RH, conformidade — e muitas vezes contém dados sensíveis (credenciais, informações de RH, configurações do sistema), além de estar bem conectada à infraestrutura interna.

Um RCE no ServiceNow significa potencialmente: acesso a dados sensíveis armazenados, movimentação lateral para o restante da rede, persistência de longo prazo difícil de detectar (sem logs de autenticação comprometida). O ServiceNow se junta ao Citrix, Ivanti e MOVEit no panteão pouco invejável das plataformas empresariais amplamente exploradas após a publicação de uma CVE.

Grupos de ransomware escaneiam ativamente esses alvos nas horas seguintes à publicação. Instâncias não atualizadas são comprometidas rapidamente.

Análise técnica

Os detalhes de exploração permanecem parcialmente não divulgados — um prazo clássico de divulgação responsável. O que é estabelecido: as falhas afetam endpoints acessíveis sem autenticação (APIs, interfaces de gerenciamento) e levam à execução no lado do servidor com privilégios elevados. Três componentes distintos são afetados, o que multiplica as superfícies potenciais de ataque.

O que fazer agora

Ações imediatas

  1. Aplique os patches do ServiceNow imediatamente — consulte o Security Advisory oficial no portal de suporte. Prioridade absoluta P0.
  2. Avalie a exposição da rede: sua instância é acessível pela Internet sem VPN? Se sim, implemente WAF e restrição de acesso à rede com urgência, mesmo antes do patch.
  3. Audite os logs de acesso recentes: requisições em endpoints não autenticados, códigos 200 inesperados em rotas de API, requisições volumosas anormais.
  4. Procure por IOCs: novos arquivos nos diretórios da aplicação, processos inesperados, conexões de saída para IPs desconhecidas.
  5. Trate a instância como potencialmente comprometida se ela esteve exposta e não atualizada nos últimos dias — realize forense antes de reiniciar em produção.
  6. Alerte o CISO: trata-se de uma resposta a incidente, não de uma manutenção programável.
Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Este artigo foi-lhe útil?

19 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
O fio do caso

RCE sur plateformes enterprise SaaS 2026

  1. 1ServiceNow: três CVE com pontuação 10.0, execução remota de código sem autenticação - atualize urgentemente31/08/2026
  2. 2SonicWall SMA1000: duas vulnerabilidades 0-day ativamente exploradas, potencialmente encadeáveis03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações