Una falla crítica en una plataforma empresarial de inteligencia artificial permite ejecutar código sin necesitar cuenta
Una falla crítica (CVSS 9.5) en ServiceNow AI Platform permite a cualquier persona sin cuenta ejecutar código y tomar control completo de una instancia auto-hospedada. Ya se detectó explotación activa. ServiceNow liberó parches en junio de 2026 y aclaró que no encontró evidencia de ataques en las instancias que aloja directamente.
Qué ocurrió
Se detectó explotación activa de una falla crítica en ServiceNow AI Platform (CVE-2026-6875, CVSS 9.5) que permite a cualquier persona, sin necesitar cuenta, ejecutar código arbitrario y comprometer por completo una instancia. La falla es un escape del entorno aislado en el que normalmente se ejecutan los procesos de la plataforma. ServiceNow liberó parches en junio de 2026 para varias versiones del producto, y posteriormente aclaró que no encontró evidencia de ataques en las instancias que la propia empresa aloja para sus clientes.
Quién está expuesto
Organizaciones que operan su propia instancia de ServiceNow AI Platform (auto-hospedada, no alojada por ServiceNow) sin los parches de junio de 2026 aplicados.
A considerar
La distinción entre instancia auto-hospedada y alojada por ServiceNow es la que determina la urgencia real: quienes usan el servicio en la nube de ServiceNow no tienen evidencia de estar en riesgo, pero quienes administran su propia infraestructura deben verificar el parche de inmediato.
Impacto potencial
Control completo de la plataforma de automatización de la organización, incluyendo acceso a los procesos y datos que gestiona, y posibilidad de usarla como punto de entrada hacia otros sistemas conectados.
Leer fuente original →