ServiceNow, 27 Ağustos 2026’da yayımladığı duyuruda hosted instance’lar için güvenlik güncellemesini devreye aldığını, iş ortaklarına ve self-hosted müşterilere de düzeltmeleri sunduğunu açıkladı. Kendi altyapısında çalışan örnekleri yöneten kurumlar ise yamaları kendileri uygulamak zorunda kalıyor. Duyuruda yer alan dört açıktan üçü CVSS 10.0 puan aldı; bu üçü, kimlik doğrulaması olmadan uzaktan kod çalıştırma, instance verisini değiştirme ve veritabanına keyfi SQL komutları gönderme riski taşıyor.
Duyuru, ServiceNow’un farklı ürün sürümlerini etkileyen açıkları tek tek sıraladı. Şirketin açıklamasına göre tüm kayıtlar için varsayılan ürün durumu etkilenmemiş olarak tutuldu; ancak listede adı geçen sürümler kapsam dışında değil. Bu nedenle Xanadu, Yokohama, Zurich ve Australia serilerindeki belirli patch seviyelerinden önceki sürümler için düzeltme gerekiyor.
GraphQL, yükleme bileşeni ve SQL katmanında üç kritik hata
İlk kritik açık CVE-2026-18885 olarak kayda geçti. ServiceNow, bu sorunu GraphQL Composite Data API içindeki bir code injection zafiyeti diye tanımladı. Açık, kimlik doğrulaması olmayan bir kullanıcının keyfi kod çalıştırmasına ve instance verilerine erişmesine ya da bu verileri değiştirmesine izin verebiliyor. Kayıtta CVSS puanı 10.0 olarak yer aldı.
İkinci yüksek riskli açık CVE-2026-18886 numarasıyla yayımlandı. Bu zafiyet, sistem yapılandırmasındaki image upload processor bileşeninde görülen hatalı erişim kontrolünden kaynaklanıyor. Güvenlik kaydına göre doğrulama gerektirmeyen bir saldırgan instance verisi oluşturabiliyor veya değiştirebiliyor, bu da yetki yükseltmeye giden yolu açıyor. Bu kayıt için de CVSS puanı 10.0 verildi.
Üçüncü maksimum seviye açık CVE-2026-74820 olarak listelendi. Duyuruda bunun, dinamik schema içindeki ORDER BY ifadesi üzerinden ulaşılan bir SQL injection problemi olduğu belirtildi. ServiceNow’un açıklamasına göre saldırgan, kimlik doğrulaması olmadan instance’ın arka uç veritabanına karşı keyfi SQL komutları çalıştırabiliyor. Bu açık da 10.0 puanla derecelendirildi.
Bu üç açığın saldırı vektörü aynı satırla verildi: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H. Bu vektör, ağ üzerinden erişilebilen, karmaşıklığı düşük, ayrıcalık ve kullanıcı etkileşimi gerektirmeyen bir saldırıyı tarif ediyor. Etki tarafında ise hem savunmasız bileşende hem de ona bağlı sistemlerde gizlilik, bütünlük ve erişilebilirlik açısından yüksek risk gösteriliyor.
Dördüncü açık CVE-2026-6876 olarak duyuruldu ve CVSS puanı 8.7 seviyesinde tutuldu. ServiceNow, bunu Now Platform içinde bir sandbox escape olarak tanımladı ve kimlik doğrulaması olmayan bir kullanıcının keyfi kod çalıştırmasına izin verebileceğini bildirdi. Aynı kayıtta, CVSS vektöründe PR:L yani düşük ayrıcalık ihtiyacı yer aldı.
Bu son kayıt, üç kritik açıkla aynı etki modelini paylaşmıyor. ServiceNow’un kendi puanlamasında CVE-2026-6876 için sistem dışındaki bileşenlere etki kaydı yer almazken, üç 10.0 puanlı açıkta savunmasız bileşen ve bağlı sistemler için yüksek etki işaretlendi.
Şirket, dört kaydın tamamında şu aşamada aktif istismar bildiğini söylemedi. Buna karşın 27 Ağustos tarihli duyuruda hosted instance’lar için güncellemenin dağıtıldığı, iş ortakları ile self-hosted müşterilere de ilgili düzeltmelerin sağlandığı vurgulandı. Self-hosted ortamları işleten müşterilerin, yamayı uygulama sorumluluğu halen kendilerinde bulunuyor.
ServiceNow’un etkilenmiş olarak sıraladığı sürümler de duyuruda tek tek yer aldı. Xanadu için herhangi bir sürüm, Patch 11 Hot Fix 7a öncesi kaldığında açık kapsamına giriyor. Yokohama tarafında Patch 12 Hot Fix 3b ve Patch 13 Hot Fix 4 öncesindeki tüm sürümler etkileniyor. Zurich sürümünde Patch 7b Hot Fix 3, Patch 8 Hot Fix 5, Patch 9 Hot Fix 6, Patch 10 Hot Fix 2m (m-branch), Patch 10 Hot Fix 3 (standard), Patch 11 ve Patch 12 öncesi yapılar listede yer aldı. Australia içinse Patch 2 Hot Fix 3, Patch 3 Hot Fix 2, Patch 3m, Patch 4 ve Patch 5 öncesi sürümler kapsamda gösterildi.
CVE-2026-18886 kaydında özel bir durum da yer aldı. “Any version before Australia Patch 5” satırı bu açık için bilinmiyor olarak işaretlendi. Diğer üç kayıt aynı sürümü etkilenmiş olarak gösterdi. Dört kayıtta da default product status etkilenmemiş şeklinde tutuldu; bu da listede adı geçmeyen sürümlerin kapsam dışında sayıldığını gösteriyor.
27 Ağustos tarihli duyuru, aynı platformda daha önce açıklanan CVE-2026-6875’in ardından geldi. Searchlight Cyber, bu pre-auth sandbox escape açığını 1 Nisan 2026’da ServiceNow’a bildirdi. Şirket, ilgili açık için 13 Temmuz’da bir duyuru yayımladı.
Temmuz duyurusundan birkaç gün sonra Defused, CVE-2026-6875 için sahada istismar gözlemlediğini açıkladı. Ancak firma daha sonra bir düzeltme yayımladı ve yakalanan payload’ın Searchlight Cyber’ın yayımladığı proof-of-concept, yani PoC exploit ile eşleştiğini bildirdi.
ServiceNow sözcüsü, bir siber güvenlik şirketinin CVE-2026-6875 ile bağlantılı son istismar paylaşımından haberdar olduklarını söyledi. Sözcüye göre şirketin bugüne kadarki incelemesinde bu faaliyetin ServiceNow’un barındırdığı örneklerle ilişkili olduğuna dair kanıt görülmedi. Aynı açıklamada, sorunu gidermek için güncellemeler ve yamalar sağlandığı, self-hosted ve ServiceNow-hosted müşterilerin ilgili yamaları henüz kurmadıysa uygulaması gerektiği belirtildi.
Şirketin 10.0 puanları ServiceNow’a ait. Kurum, kendi ürünleri için CVE Numbering Authority rolünü üstleniyor. NIST ise 15 Nisan 2026’dan bu yana yalnızca CISA’nın Known Exploited Vulnerabilities kataloğunda yer alan, federal hükümet yazılımlarını etkileyen ya da Executive Order 14028 kapsamında kritik sayılan açıkları zenginleştiriyor. 28 Ağustos 2026 itibarıyla bu dört açık katalogda görünmüyordu; bu nedenle kayıtlarda kalan tek ayrıntılı etki değerlendirmesi ServiceNow’un kendi notları oldu.
Temmuz ayında istismar edildiği açıklanan CVE-2026-6875 için de ServiceNow aynı puanlama sisteminde 9.5 verdi. O kayıtta diğer metrikler yeni açıklanan üç 10.0 puanlı açıkla aynı tutuldu, yalnızca attack complexity yüksek olarak işaretlendi. Ağustos duyurusundaki üç kritik açıkta ise bu değer düşük seçildi.
Hacker News, 28 Ağustos 2026 itibarıyla üç maksimum seviye açık için kamuya açık exploit kodu bulunmadığını bildirdi. Searchlight Cyber da bu yeni açıklar için yazı hazırlandığı tarihe kadar teknik bir döküm yayımlamamıştı. Firmadan Adam Kues, Temmuz ayında sandbox ortamlarında çalışabilecek kod türlerini ciddi biçimde kısıtlayarak instance güvenliğinin güçlendirildiğini yazmıştı.
