1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

ServiceNow

Enterprise-Apps, ERP, HR, SaaS

ServiceNow gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS". xonatec überwacht ServiceNow kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

7
Reports
2
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

7 Reports

Zeige 1 bis 7 von 7

  1. ServiceNow – Improper Input Validation

    CVE-2024-4879 Aktiv ausgenutzt

    In ServiceNow besteht eine Schwachstelle durch fehlerhafte Eingabevalidierung. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.98% Publiziert: Referenz: CISA KEV
  2. ServiceNow – unvollständige Liste unzulässiger Eingaben

    CVE-2024-5217 Aktiv ausgenutzt

    In ServiceNow besteht eine Schwachstelle durch eine unvollständige Liste unzulässiger Eingaben, die von Angreifern ausgenutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %.

    EPSS: 99.63% Publiziert: Referenz: CISA KEV
  3. ServiceNow AI Platform: Identitätsmissbrauch durch nicht authentifizierte Nutzer

    CVE-2025-12420 Kritisch

    In der ServiceNow AI Platform wurde eine Schwachstelle identifiziert, die es einem nicht authentifizierten Nutzer ermöglichen könnte, die Identität eines anderen Nutzers anzunehmen und die Aktionen auszuführen, zu denen dieser berechtigt ist. ServiceNow hat die Schwachstelle durch ein entsprechendes Sicherheitsupdate für gehostete Instanzen im Oktober 2025 behoben. Sicherheitsupdates wurden zudem für selbst gehostete Kunden, Partner sowie gehostete Kunden mit besonderen Konfigurationen bereitgestellt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  4. ServiceNow has addressed an input validation vulnerability that was identified in the Now Platform. This vulnerability could enable an unauthenticated user to remotely execute code within the context of the Now Platform. ServiceNow deployed an update to hosted instances and ServiceNow provided the update to our partners and self-hosted customers. Further, the vulnerability is addressed in the listed patches and hot fixes.

    CVE-2024-8923 Kritisch

    Eine Eingabevalidierungs-Schwachstelle in der ServiceNow Now Platform, die es einem nicht authentifizierten Angreifer ermöglicht, aus der Ferne Code im Kontext der Now Platform auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  5. ServiceNow Now Platform: Blind-SQL-Injection ermöglicht unautorisierten Datenzugriff

    CVE-2024-8924 Hoch

    ServiceNow hat eine Blind-SQL-Injection-Schwachstelle in der Now Platform behoben. Diese hätte es einem nicht authentifizierten Nutzer ermöglicht, unautorisiert Informationen zu extrahieren. ServiceNow hat ein Update für gehostete Instanzen ausgerollt und stellt Partnern sowie selbst gehosteten Kunden entsprechende Patches und Hotfixes zur Verfügung. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: die von ServiceNow bereitgestellten Patches bzw. Hotfixes einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  6. Jenkins Plugin für ServiceNow DevOps – Missing Authorization

    CVE-2023-3442 Hoch

    Im Jenkins-Plugin für ServiceNow DevOps (vor Version 1.38.1) besteht eine Schwachstelle durch fehlende Autorisierungsprüfung, die bei erfolgreicher Ausnutzung zur ungewollten Offenlegung sensibler Informationen führen kann. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf Version 1.38.1 des Jenkins-Plugins; Änderungen an den Now-Platform-Instanzen sind nicht erforderlich.

    CVSS: 7.7 Publiziert: Referenz: NVD
  7. Remote Code Execution in der ServiceNow AI-Plattform (CVE-2026-6875)

    CVE-2026-6875 Mittel

    ServiceNow hat eine Remote-Code-Execution-Schwachstelle in der ServiceNow-AI-Plattform behoben. Die Lücke könnte es einem nicht authentifizierten Benutzer unter bestimmten Umständen ermöglichen, Code auszuführen (Pre-Auth RCE). CVSS-Basiswert liegt nicht in den Quelldaten vor. Laut einer manuell erfassten Community-Meldung (reddit:r/Information_Security) wird für diese Schwachstelle aktive Ausnutzung gemeldet. Empfohlene Massnahme: die von ServiceNow bereitgestellte Korrektur einspielen.

    Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für ServiceNow, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog