PT-2026-2305 · Servicenow · Servicenow Ai Platform

CVE-2025-12420

·

Publicado

2026-01-12

·

Atualizado

2026-06-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Now Assist AI Agents versões anteriores a 5.1.18 e 5.2.19 Virtual Agent API versões anteriores a 3.15.2 e 4.0.4 ServiceNow AI Platform (versões afetadas não especificadas)
Description Uma falha na plataforma ServiceNow AI permite que um invasor não autenticado se passe por qualquer usuário, incluindo administradores, e execute operações às quais o usuário impersonado tem direito. O problema decorre de controles de acesso quebrados e de um segredo estático codificado (hardcoded) idêntico em todas as instâncias mundiais, o que permite que invasores ignorem a Autenticação de Múltiplos Fatores (MFA) e o Single Sign-On (SSO). Especificamente, o endpoint Virtual Agent API não realizava a verificação de autorização por ação em chamadas de ferramentas, criando uma lacuna onde a autenticação no perímetro não se traduzia em autorização dentro do fluxo de trabalho. Isso poderia permitir a exfiltração não autorizada de dados, manipulação de registros e escalada de privilégios em fluxos de trabalho empresariais sensíveis.
Recommendations Atualize o Now Assist AI Agents para a versão 5.1.18 ou 5.2.19. Atualize a Virtual Agent API para a versão 3.15.2 ou 4.0.4. Aplique as atualizações de segurança fornecidas pela ServiceNow para instâncias auto-hospedadas e clientes hospedados com configurações exclusivas.

Correção

LPE

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-12420

Produtos afetados

Servicenow Ai Platform