Uma vulnerabilidade na plataforma ServiceNow foi explorada por agentes mal-intencionados, resultando em acesso não autorizado a instâncias de clientes. Em 5 de junho de 2026, a empresa implementou uma atualização de segurança para corrigir o problema, que permitia a usuários não autenticados obter acesso além do previsto.
A falha, que ainda não possui um identificador CVE, foi inicialmente divulgada no Reddit. A ServiceNow identificou atividades anômalas relacionadas a essa questão, observando consultas bem-sucedidas em tabelas de instâncias de um “subconjunto de clientes”. Os clientes afetados foram informados.
A vulnerabilidade afetou clientes que utilizam a versão da plataforma conhecida como “Australia” ou que realizaram certas alterações de configuração em versões anteriores. Um usuário do Reddit, identificado como “d3s7iny”, afirmou que sua equipe de segurança relatou a falha à ServiceNow, que estava ciente do problema desde 7 de abril de 2026. Inicialmente, a empresa classificou o problema como não urgente, planejando resolvê-lo em uma atualização futura.
Fonte:https://thehackernews.com/2026/06/servicenow-flaw-exploited-to-gain.html


