← Alertas
Vulnerabilidad Crítico Activa

Una falla crítica en una plataforma empresarial de inteligencia artificial permite ejecutar código sin necesitar cuenta

Una falla crítica (CVSS 9.5) en ServiceNow AI Platform permite a cualquier persona sin cuenta ejecutar código y tomar control completo de una instancia auto-hospedada. Ya se detectó explotación activa. ServiceNow liberó parches en junio de 2026 y aclaró que no encontró evidencia de ataques en las instancias que aloja directamente.

2026-07-21 · The Hacker News

Qué ocurrió

Se detectó explotación activa de una falla crítica en ServiceNow AI Platform (CVE-2026-6875, CVSS 9.5) que permite a cualquier persona, sin necesitar cuenta, ejecutar código arbitrario y comprometer por completo una instancia. La falla es un escape del entorno aislado en el que normalmente se ejecutan los procesos de la plataforma. ServiceNow liberó parches en junio de 2026 para varias versiones del producto, y posteriormente aclaró que no encontró evidencia de ataques en las instancias que la propia empresa aloja para sus clientes.

Quién está expuesto

Organizaciones que operan su propia instancia de ServiceNow AI Platform (auto-hospedada, no alojada por ServiceNow) sin los parches de junio de 2026 aplicados.

A considerar

La distinción entre instancia auto-hospedada y alojada por ServiceNow es la que determina la urgencia real: quienes usan el servicio en la nube de ServiceNow no tienen evidencia de estar en riesgo, pero quienes administran su propia infraestructura deben verificar el parche de inmediato.

Impacto potencial

Control completo de la plataforma de automatización de la organización, incluyendo acceso a los procesos y datos que gestiona, y posibilidad de usarla como punto de entrada hacia otros sistemas conectados.

Leer fuente original →