En bref

  • ServiceNow a publié le 27 août 2026 un avis de sécurité corrigeant quatre vulnérabilités de sa plateforme IA, dont trois notées CVSS 10.0 — le score maximum possible.
  • CVE-2026-18885, CVE-2026-18886 et CVE-2026-74820 permettent dans certaines configurations exécution de code à distance, élévation de privilèges et injection SQL sans authentification préalable.
  • Le patch a été déployé automatiquement sur les instances SaaS hébergées ; les clients self-hosted doivent appliquer la mise à jour manuellement en priorité absolue.

Trois vulnérabilités CVSS 10.0 dans ServiceNow AI Platform : RCE sans authentification possible

Le 27 août 2026, ServiceNow a publié un avis de sécurité critique couvrant quatre vulnérabilités dans sa plateforme IA (ServiceNow AI Platform). Trois d'entre elles sont notées 10.0 sur l'échelle CVSS v3.1 — le score maximum possible, réservé aux failles les plus sévères, exploitables à distance, sans authentification, avec un impact total sur la confidentialité, l'intégrité et la disponibilité des systèmes affectés. L'avis a été relayé par BleepingComputer et The Hacker News le jour même, soulignant l'urgence de la situation pour les milliers d'organisations utilisant ServiceNow à travers le monde.

La vulnérabilité CVE-2026-18885 est une faille d'injection de code dans la ServiceNow AI Platform. Dans certaines circonstances, elle permettrait à un attaquant non authentifié d'exécuter du code arbitraire à distance (RCE, Remote Code Execution). Une exploitation réussie donnerait accès aux données d'instance au-delà des permissions prévues par la plateforme. ServiceNow précise dans son avis que l'exploitation est conditionnelle à certaines configurations sans les détailler publiquement — une pratique courante destinée à limiter la fenêtre d'exploitation avant généralisation du patch — ce qui impose de traiter tous les déploiements comme potentiellement vulnérables dans l'attente d'informations complémentaires de l'éditeur.

CVE-2026-18886 est une seconde faille d'injection de code dans la même plateforme. Son impact décrit par ServiceNow est légèrement différent : elle permettrait à un attaquant non authentifié de créer ou modifier des données d'instance, entraînant une élévation de privilèges. Dans un environnement ServiceNow typique — qui sert de système central pour les processus ITSM, HRSD et GRC — cela pourrait se traduire concrètement par la création de comptes administrateurs rogue, la modification de workflows d'approbation de changements ou l'accès à des modules contenant des données RH, financières ou de conformité hautement sensibles.

CVE-2026-74820 porte sur des vulnérabilités d'injection SQL dans la plateforme IA ServiceNow. Une injection SQL sans authentification est particulièrement dangereuse dans un environnement de type ServiceNow, car les bases de données de ces plateformes contiennent typiquement des données RH, des informations financières, des données sur les incidents de sécurité passés, des configurations d'infrastructure complètes et des données de processus métier hautement sensibles. Une exfiltration réussie via injection SQL représente un risque majeur de fuite de données confidentielles et de violation du RGPD ou d'autres réglementations sectorielles applicables.

La quatrième vulnérabilité, CVE-2026-6876, est une faille d'échappement de sandbox dans la ServiceNow AI Platform (sandbox escape). Cette catégorie de vulnérabilité est particulièrement préoccupante dans le contexte du déploiement croissant d'agents IA sur les plateformes enterprise. Un sandbox escape peut permettre à du code exécuté dans un environnement isolé de s'échapper vers l'environnement hôte, compromettant potentiellement l'ensemble du système. Dans les déploiements d'agents IA sur ServiceNow, cela représente un risque d'exécution non contrôlée dans l'environnement de production avec des conséquences potentiellement étendues sur l'infrastructure connectée.

ServiceNow est utilisé par plus de 85 % des entreprises du Fortune 500 et est déployé dans des milliers d'organisations à travers le monde comme plateforme centrale de gestion des services IT (ITSM), des ressources humaines (HRSD), de la gouvernance des risques et de la conformité (GRC) et, de plus en plus depuis 2024-2025, comme socle d'orchestration d'agents IA génératives intégrés dans les processus métier. La criticité de ces systèmes dans les opérations quotidiennes des grandes entreprises rend ces vulnérabilités particulièrement préoccupantes du point de vue de l'impact potentiel sur la continuité d'activité et la sécurité des données.

ServiceNow a indiqué avoir déployé un patch de sécurité directement sur les instances hébergées (Software-as-a-Service) et l'avoir mis à disposition de ses partenaires et clients disposant d'instances auto-hébergées (self-hosted). Les clients en mode SaaS — qui représentent la majorité des déploiements — ont donc bénéficié d'une protection automatique sans action requise de leur part. En revanche, les organisations qui opèrent leurs propres instances ServiceNow — une configuration courante dans les secteurs réglementés comme la finance, la défense et la santé — doivent appliquer le patch manuellement et en priorité absolue dans les meilleurs délais.

A l'heure de la publication de l'avis, ServiceNow n'a pas indiqué si ces vulnérabilités avaient été exploitées dans la nature. Cependant, la publication d'un avis public avec des CVE assignées augmente mécaniquement le risque d'exploitation imminente, car des acteurs malveillants peuvent tenter de développer des exploits à partir des informations techniques disponibles dans l'avis public et la base de données NVD. L'historique des vulnérabilités de score CVSS 10 dans des plateformes enterprise montre que le délai médian entre la publication d'un avis et les premières tentatives d'exploitation observées en production est inférieur à 72 heures selon plusieurs études de threat intelligence publiées par Rapid7 et Tenable.

Sécurité des plateformes IA enterprise : un nouveau front de vulnérabilités

L'avis de ServiceNow intervient dans un contexte où les plateformes d'entreprise intégrant de l'intelligence artificielle deviennent des cibles prioritaires pour les acteurs malveillants. La valeur des données traitées par ces systèmes — décisions RH, informations financières, configurations IT complètes, données de conformité et de gouvernance — combinée à leur position centrale dans les organisations en fait des objectifs de haute valeur aussi bien pour les groupes ransomware que pour les acteurs étatiques pratiquant l'espionnage industriel et économique à grande échelle.

La tendance à l'intégration d'agents IA dans des plateformes enterprise comme ServiceNow introduit de nouvelles surfaces d'attaque qui n'existaient pas dans les architectures traditionnelles. La vulnérabilité CVE-2026-6876 de type sandbox escape est emblématique de ces risques émergents : les mécanismes d'isolation conçus pour des applications classiques peuvent ne pas être adaptés aux patterns d'exécution dynamiques des agents IA, qui exécutent du code de manière plus variable et moins prévisible que les applications traditionnelles. Les équipes sécurité doivent désormais intégrer la sécurité des environnements d'exécution d'agents IA dans leurs modèles de menaces, aux côtés des surfaces d'attaque classiques.

Pour les équipes IT et sécurité utilisant ServiceNow, cet incident soulève la question de la visibilité et du contrôle sur les mises à jour de sécurité des plateformes SaaS. Si la mise à jour automatique sur les instances hébergées est un avantage opérationnel évident, elle signifie également que des changements de code peuvent être appliqués sans validation préalable par les équipes de l'organisation. Des processus de surveillance post-patch — vérification de l'intégrité des configurations critiques, tests de régression sur les workflows d'approbation sensibles — deviennent nécessaires même dans les modèles SaaS.

Du point de vue réglementaire, les organisations soumises à NIS2, DORA ou au RGPD doivent évaluer l'impact de ces vulnérabilités dans le cadre de leur gestion des risques fournisseurs tiers. Une instance ServiceNow compromise ayant conduit à une exfiltration de données personnelles déclencherait des obligations de notification aux autorités compétentes dans un délai de 72 heures selon le RGPD — CNIL en France, BSI en Allemagne. La documentation de la réponse à cet incident — vérification de la version du patch appliqué, journalisation des accès pendant la période de vulnérabilité, tests de non-exploitation — constitue une mesure de conformité prudente que les équipes GRC devraient initier sans délai.

Ce qu'il faut retenir

  • Trois des quatre vulnérabilités corrigées dans ServiceNow AI Platform sont notées CVSS 10.0 et permettent potentiellement RCE, élévation de privilèges et injection SQL sans authentification préalable.
  • Les instances SaaS ont été patchées automatiquement ; les déploiements self-hosted doivent appliquer le correctif manuellement en priorité absolue — le délai avant premières tentatives d'exploitation est généralement inférieur à 72 heures après publication d'un avis public.
  • L'émergence de vulnérabilités dans les couches IA des plateformes enterprise (sandbox escape, code injection IA) marque un nouveau front de sécurité à intégrer dans les programmes de gestion des vulnérabilités et les modèles de menaces organisationnels.

Comment vérifier si mon instance ServiceNow est patchée contre ces vulnérabilités ?

Pour les instances SaaS hébergées par ServiceNow, le patch a été déployé automatiquement — vérifiez dans votre console d'administration la version et la date du dernier déploiement. Pour les instances self-hosted, consultez la note de version du patch publiée dans le portail Now Support sous les références KB associées aux CVE-2026-18885, CVE-2026-18886, CVE-2026-74820 et CVE-2026-6876. Appliquez la mise à jour via la procédure standard ServiceNow et documentez l'action avec la date d'application pour votre dossier de conformité réglementaire.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact